Türkiye merkezli bağımsız siber güvenlik araştırmacısı Ali Yabuz, oyun devi Ubisoft'un macOS istemcisinde kritik bir güvenlik açığı keşfetti. Yaklaşık bir ay süren tersine mühendislik ve binary analiz çalışmaları sonucunda tespit edilen zafiyet, etik bildirim (responsible disclosure) çerçevesinde Ubisoft'a raporlandı. Fransız oyun şirketi, araştırmacının sunduğu kanıtları doğrulayarak resmi yama programını başlattı ve Yabuz'a teşekkür etti.
Teknik Detaylar
Ali Yabuz'un incelemeleri, macOS ekosisteminin modern ARM64 mimarisine odaklandı. Çalışmalar kapsamında bellek içi çalışma zamanı (runtime) analizleri, assembly kod incelemeleri ve ARM64 binary testleri gerçekleştirildi. Tespit edilen açık, siber güvenlik literatüründe CWE-114 (Process Control / Dynamic Link Library Infiltration) kategorisinde yer alıyor. Bu tür bir zafiyet, dinamik olarak yönetilen kod kaynaklarının veya kütüphanelerin hatalı denetlenmesiyle ortaya çıkıyor ve kötü niyetli kişilerin sisteme yetkisiz dinamik kod blokları veya harici kütüphaneler enjekte etmesine olanak tanıyor. Özellikle oyun istemcileri gibi sürekli sunucularla veri alışverişi yapan ve sistem kaynaklarına doğrudan erişen yazılımlarda bu tür açıklar ciddi risk oluşturuyor.
Araştırmacı, zafiyetin nasıl istismar edilebileceğini gösteren Proof of Concept (PoC) dokümanları, adım adım yeniden üretim adımları, ilgili kaynak kodları ve bir gösterim videosu hazırlayarak Ubisoft'un global güvenlik ve mühendislik birimlerine iletti.
Ubisoft'tan Resmi Yanıt
Ubisoft güvenlik ekibi, raporu detaylıca inceledikten sonra zafiyeti resmen doğruladı ve yama hazırlıklarına başladı. Şirketin Ali Yabuz'a ilettiği resmi yanıtta şu ifadelere yer verildi:
"Raporunuzu hazırlamak ve bizimle paylaşmak için ayırdığınız zaman için teşekkür ederiz. Raporunuzu ve sağladığınız tüm bilgileri detaylı inceleme yapılması ve gerekli aksiyonların planlanması için mühendislik ve sunucu ekiplerimize ilettik. Bildirilen güvenlik durumunu titizlikle düzeltecek ve yama sürecini yönetecekler."
Sorumlu Bildirim Süreci
Etik güvenlik protokolleri gereği, açık tamamen kapatılana kadar hassas detaylar gizli tutuluyor. Ubisoft, güncellemeyi global ölçekte dağıtıp sistemi güvenli hale getirene kadar oyunun adı, teknik istismar yöntemi ve açığın detayları kamuoyuyla paylaşılmıyor. Yama süreci tamamlandıktan sonra Ali Yabuz'un araştırmanın tüm teknik detaylarını içeren kapsamlı bir analiz yayınlaması bekleniyor.
Neden Önemli
Bu olay, macOS ekosisteminde ARM64 mimarisine geçişle birlikte ortaya çıkan yeni güvenlik katmanlarının, oyun istemcileri gibi karmaşık yazılımlarda hâlâ ciddi zafiyetler barındırabildiğini gösteriyor. CWE-114 sınıfı bir açığın, kullanıcıların sistem güvenliğini tamamen riske atabilecek potansiyele sahip olması, özellikle popüler oyun platformlarında güvenlik testlerinin ne kadar kritik olduğunu bir kez daha ortaya koyuyor. Ayrıca, Türk araştırmacıların uluslararası alanda elde ettiği bu tür başarılar, yerli siber güvenlik ekosisteminin yetkinliğini gözler önüne seriyor.