
Yazılım & Uygulama
Apple Private Cloud Compute'da Kritik Güvenlik Açığı: Telemetri Verileri Tehlikede
Apple Private Cloud Compute (PCC) üzerindeki CVE-2026-20685 numaralı kritik Path Traversal güvenlik açığı keşfedildi.
Hexcore
3 dk
11 Ağustos 2026

Apple, kendi yapay zekâ altyapısı Private Cloud Compute (PCC) üzerine kurduğu güvenli bulut ortamında önemli bir güvenlik açığı ortaya çıktığını duyurdu. Bu açıklamayla birlikte Ar-Ge çalışması yapan siber güvenlik uzmanı Drinor Selmanaj’a 150 bin dolarlık devasa bir bug bounty ödülü verildi. Keşfedilen CVE-2026-20685 numaralı açık, sunuculardan çıkan kritik telemetri verilerinin saldırganın kontrolündeki harici sistemlere yönlendirilmesine olanak tanıyordu.
Aylardır Apple Intelligence çözümlerinin temelini oluşturan Private Cloud Compute (PCC) altyapısı, kullanıcı verilerini cihaz üzerinde tutma hedefiyle geliştirilmiş bir mimariye sahip. Bu yapı; bulut işlemleri için tasarlanmış ancak güvenlik modelinin işletim sistemi bileşenleri, ağ bağlantıları ve kritik telemetri mekanizmalarına sıkı sıkıya bağlı olduğu ortaya çıktı.
Drinor Selmanaj tarafından yapılan kapsamlı analizler sonucunda bu Path Traversal zafiyeti gün ışığının altına çıktı. Bu tür açıklar genellikle yazılımın dosya yollarını yeterince güvenli doğrulayamamasından kaynaklanır ve uygulamanın izin verilen çalışma dizilerinin dışındaki gizli kaynaklara erişime kapı açar.
Yapılan araştırmada, PCC sunucularında çalışan darwin-init bileşeni üzerinde bu güvenlik açığı tespit edildi. Söz konusu Path Traversal zafiyeti sayesinde bir saldırgan; sistemden üretilen belirli telemetri verilerini kontrolündeki harici bir sunucu adresine yönlendirebiliyor. Bu mekanizma, potansiyel veri sızdırma senaryoları açısından oldukça kritik önem taşıyor.
Yeni nesil yapay zekâ görevlerinin bulutta gerçekleştirildiği PCC ortamında telemetri verilerinin dışarı aktarılabilmesi durumu, sistemin güven sınırlarının aşılmış olabileceğini gösterdi. Saldırının tetiklenmesi için saldırganın hedef sisteme olan ağ erişiminden faydalanması gerektiği belirtildi; bu da genellikle ayrıcalıklı bir network konumuna sahip olmayı gerektiriyor.
Bu siber güvenlik açığının ortaya çıkışı, Apple’ın 2024 yılı içerisinde Private Cloud Compute hizmetine yönelik bug bounty programını daha geniş bir kapsamda yaymaya başladığı bilgisini güçlendirdi. Önceden beklenen veri sızıntıları için ödeme seviyeleri 50 bin dolar civarında başlasa da; hassas bilgilerin dışarı aktarılması gibi daha yüksek riskli senaryolarda ödüller 150 bin dolara kadar çıkabiliyor.
Yüksek etkili ve kapsamlı güvenlik açıklarının giderilmesi durumunda bu miktar hızla artıyor. PCC'nin temel güvenlik sınırlarının aşılması veya sistem üzerinde rastgele kod çalıştırma yeteneği kazanılması gibi çok ciddi senaryolarda ödül miktarları 250 bin dolar ile başlayıp, 1 milyon dolara kadar ulaşabiliyor.
Açığın değerlendirildiği özel bir noktası ise kullanıcıların en mahrem verileri doğrudan sızdırılmış olmaması. Saldırı senaryosu dahilinde; sorgu ve yanıt içeriklerine, yani prompt metinlerine veya Apple Intelligence tarafından üretilen cevaplara erişim sağlanamadı.
PCC sisteminden sızan telemetri veriler arasında kullanıcıyı tanımlayan Token kimlikleri ve bu etiket dizileri yer alsa da. Apple'ın geliştirdiği ek koruma katmanları, doğrudan içeriklerin ele geçirilmesini engelleyerek potansiyel bir felaketi önlemiş oldu.
Bu olay; teknoloji dünyasında yapay zekâ temelli bulut hizmetlerinin ne kadar dikkatli ve titizlikle denetlenmesi gerektiğini bir kez daha gözler önüne serdi. Apple'ın bu hızlı aksiyonu ve cömert ödül sistemi, güvenlik açıklarının erken tespit edilmesi konusunda geliştiriciler arasında güçlü bir teşvik oluşturuyor.




Topluluk yargısını şekillendirmek için fikrini tek bir sinyalle belirt.
Henüz yorum yapılmamış. İlk yorumu sen yap!
E-posta adresiniz yayımlanmayacaktır. Gerekli alanlar (*) ile işaretlenmiştir.