macOS ekran paylaşımındaki kritik açık: CVE-2026-65400
Apple geçen hafta macOS Tahoe, Sequoia ve Sonoma için yayınladığı güncellemede CVE-2026-65400 olarak kodlanan bir güvenlik açığını yamaladı. Ancak yamanın duyurulmasından önce saldırganlar harekete geçti: Hollanda Ulusal Siber Güvenlik Merkezi (NCSC), port 5900'ü internete açık bırakan birden fazla macOS sisteminde aktif saldırı gözlemlediğini doğruladı. Saldırganlar kimlik doğrulaması olmadan sisteme girerek root erişimi elde etti ve Monero madencisi kurdu.
Aynı hafta Apple, iOS 26.6.1 ve macOS 26.6.2 için beta test programı başlattı—küçük nokta sürümlerini normalde test etmeden yayınladığı göz önüne alınırsa alışılmadık bir adım. Bu, Apple'ın güvenlik yamalarını test altında tutmaya başladığını gösteriyor.
CVE-2026-65400 nedir ve port 5900 neden bu kadar tehlikeli
CVE-2026-65400, macOS ekran paylaşımı özelliğindeki durum yönetimi hatasından kaynaklanıyor. Açık, saldırgana kimlik bilgisi sağlamadan uzaktan kod çalıştırma izni veriyor. Ciddiyet derecesi 7.1/10 olarak belirtilmiş, bu da "yüksek" kategorisine denk düşüyor.
Port 5900, Apple'ın Virtual Network Computing (VNC) uygulaması için rezerve edilmiş standarttır ve ekran paylaşımını etkinleştirdiğinizde otomatik olarak açılır. macOS firewall'ı varsayılan yapılandırmasında bu portu internet tarafından gelen bağlantılara karşı engellemez. Çoğu ev kullanıcısı bu detaydan haberdar değildir.
Ekran paylaşımını açtıysanız ve modem/router NAT arkasında değilseniz ya da yanlışlıkla port yönlendirmesi kurmışsanız, sistem doğrudan internetten erişilebilir hale gelir.
Hollanda NCSC'nin bulgularına göre, saldırganlar bu açığı kullanarak sistemlere girdikten sonra root yetkisi elde etmiş ve Monero madencisi yüklemişler. Gözlemlenen tüm saldırılarda kripto madencisi kullanılmış; henüz kimlik bilgisi çalan ya da fidye yazılımı tespit edilmemiş.
Şu ana kadar sadece kripto madenciliği, ama açık başka saldırılara da elverişli
Saldırganların tüm istismar vakasında Monero madincisi kurması, şimdilik düşük profilli, pasif gelir modeline odaklandıklarını gösteriyor. Kripto madenciliği sistem performansını yavaşlatır ama çoğunlukla fark edilmez.
Ancak root erişimi kazanan bir saldırgan, kurbanın dosyalarını şifrelemeye, iCloud kimlik bilgilerini çalmaya ya da sistemi botnet'e dahil etmeye karar verebilir. CVE-2026-65400'ün sağladığı erişim düzeyi—root shell, kimlik doğrulama atlanmış—bu tür sofistike saldırılar için teknik olarak yeterlidir. Kullanıcılar, "henüz sadece madenci gördük" durumunu geçici rahatlık olarak değerlendirmeli, yamayı geciktirmenin gerekçesi olarak görmemelidir.
macOS ekran paylaşımı yapılandırması neden kullanıcıları zor durumda bırakıyor
macOS'un ekran paylaşımı özelliği varsayılan olarak kapalı, ancak bir kez açıldığında sistemin açılışında otomatik başlar ve çoğu kullanıcı bu ayarı tekrar kontrol etmeyi unutur. Ayarlar > Genel > Paylaşım menüsüne giderek "Ekran Paylaşımı"nın aktif olup olmadığını kontrol etmek gerekiyor.
Asıl sorun, macOS firewall'ın port 5900'ü internet trafiğine karşı engellemeyişidir. Kullanıcılar "Firewall açık, güvendeyim" varsayımıyla hareket ederken, aslında belirli servislerin bağlantı kabul etmesine izin vermiş olabiliyor. Apple gelen bağlantıları uygulama bazında kontrol eden bir firewall kullanıyor; port bazlı kural yerine servis bazlı yetkilendirme yapıyor. Bu model güvenlik açısından genelde iyidir ancak kullanıcıya netlik sağlamaz. Port 5900 açık mı, değil mi? Firewall devrede mi? Soruları sistem tercihleri ekranında açıkça cevaplanmıyor.
Ev kullanıcılarının çoğu NAT arkasında olduğu için port forwarding yapmadıkça dış bağlantıya kapalı kalır. Ancak statik IP kullanan iş istasyonları, sunucu görevi gören masaüstü makineler ya da yanlışlıkla DMZ'ye alınmış cihazlar doğrudan risk altında. Kampüs, ortak ofis ya da halka açık ağ kullanan kullanıcılar NAT korumasının olmadığı ortamlarda çalışıyor olabilir.
Bu yapılandırma kararını eleştirenler, ekran paylaşımı gibi kritik servislerin varsayılan olarak sadece yerel ağa açılması gerektiğini ve internetten erişim gerekliyse kullanıcının bunu açıkça etkinleştirmesi gerektiğini savunuyor.
iOS 26.6.1 betası ve Apple'ın değişen yayın döngüsü
Apple, 10 Ağustos 2026 tarihinde iOS 26.6.1 ve macOS 26.6.2 için beta programı başlattı. Bu, Apple'ın alışılmış uygulamasından bir sapma. Şirket normalde küçük nokta sürümlerini beta test etmeden doğrudan yayınlar, çünkü bu güncellemeler genelde birkaç güvenlik yamasıyla sınırlı kalır.
Aynı gün Apple, üç haftalık aradan sonra iOS 27 beta 5'i de yayınladı. iOS 27'nin yaklaşık bir ay içinde genel kullanıma sunulması bekleniyor.
iOS 26.6, 27 Temmuz 2026'da yayınlanmış ve Spotlight optimizasyonlarının yanı sıra yaklaşık 90 güvenlik açığını kapatmıştı. Bu yamalar arasında kernel, WebKit, Wi-Fi, Siri ve görüntü işleme katmanlarındaki ciddi kusurlar yer alıyordu. Apple'ın iki hafta sonra tekrar güvenlik odaklı bir beta başlatması, yama hızının düzenli hale getirildiğini ve test edilen güncellemelerin hata riskini azaltmak için tercih edildiğini gösteriyor.
Port 5900 açığından korunmak: hemen yapılması gerekenler
CVE-2026-65400 açığı, yalnızca port 5900'ü internete açık bırakan ve yamayı yüklememiş macOS kullanıcılarını etkiliyor.
Ekran paylaşımını kontrol et: - Ayarlar > Genel > Paylaşım menüsüne git. - "Ekran Paylaşımı" seçeneğinin yanında mavi işaret varsa, özellik aktif demektir. - Aktifse ve uzaktan destek için kullanmıyorsan hemen kapat.
Yamayı yükle: - macOS Tahoe, Sequoia ve Sonoma kullanıcıları, geçen hafta yayınlanan güncellemeleri (macOS 26.6.2 veya ilgili sürümler) yüklemelidir. - Sistem Ayarları > Genel > Yazılım Güncellemesi üzerinden yama kontrolü yapılabilir.
Firewall ve network yapılandırmasını doğrula: - Sistem Ayarları > Ağ > Firewall yolundan firewall'ın etkin olduğunu doğrula. - Modem/router arayüzünden port forwarding kurallarını kontrol et; 5900 numaralı port için kural varsa ve zorunlu değilse kaldır. - Statik IP ya da doğrudan internete bağlı bir macOS makine kullanıyorsan, ağ yöneticisiyle görüş.
Ekran paylaşımını yalnızca gerektiğinde aç: - Ekran paylaşımını varsayılan olarak kapalı tut. - Uzaktan destek gerektiğinde aç, işlem bitince hemen kapat. - Kalıcı erişim gerekiyorsa VPN arkasına al ve internet tarafından doğrudan erişimi engelle.
Hollanda NCSC, sistemlerini tarayan kuruluşlara port 5900 taramalarını günlük olarak yapma ve beklenmedik trafik tespit edilirse inceleme başlatma önerisinde bulundu.
Önerilen adımlar
CVE-2026-65400 macOS'un ekran paylaşımı özelliğini kimlik doğrulaması olmadan uzaktan kod yürütme aracına dönüştürüyor. Apple yamayı yayınladı ancak aktif saldırı gözlemlendiği için tehdit devam ediyor. macOS Tahoe, Sequoia veya Sonoma kullanıyorsan şimdi yapman gereken:
1. Yazılım Güncellemesi menüsünden macOS 26.6.2 veya ilgili yamayı yükle. 2. Paylaşım ayarlarından Ekran Paylaşımı'nın kapalı olduğunu doğrula. 3. Eğer uzaktan erişim gerekiyorsa VPN veya SSH tüneli kur ve doğrudan internet bağlantısını kapat.