Türkiye merkezli bağımsız siber güvenlik araştırmacısı Ali Yabuz, oyun devi Ubisoft'un popüler bir yapımının macOS istemcisinde kritik bir güvenlik zafiyeti keşfetti. Yaklaşık bir ay süren tersine mühendislik ve binary analiz çalışmaları sonucu tespit edilen açık, saldırganların sistem üzerinde yetki yükseltmesine ve hassas verilere erişmesine olanak tanıyor. Ubisoft, güvenlik açığı raporunun ardından bir yama yayınlayacağını duyurdu.
Güvenlik Açığının Detayları
Ali Yabuz, keşfettiği güvenlik açığının Ubisoft Connect macOS istemcisindeki hatalı bir bellek yönetiminden kaynaklandığını belirtti. Araştırmacı, özel hazırlanmış bir ağ paketi göndererek uzaktan kod yürütme (RCE) gerçekleştirilebildiğini kanıtladı. Bu tür bir zaafiyet, kötü niyetli bir saldırganın kullanıcının cihazına sızmasına, dosyaları değiştirmesine veya çalmasına yol açabilir. Yabuz, zafiyeti sorumlu ifşa (responsible disclosure) prensibiyle Ubisoft'a bildirdi ve şirket sorunu doğrulayarak bir güvenlik bülteni yayınladı.
Ubisoft’un Yanıtı ve Alınan Önlemler
Ubisoft, araştırmacının raporu üzerine hemen harekete geçti. Şirket, macOS istemcisi için bir güncelleme yayınlayarak açığı kapattı. Kullanıcıların Ubisoft Connect uygulamasını en son sürüme güncellemeleri öneriliyor. Ayrıca Ubisoft, Ali Yabuz'a teşekkür ederek, güvenlik araştırmacılarına kapılarının her zaman açık olduğunu vurguladı. Bu olay, büyük oyun firmalarının siber güvenlik konusundaki farkındalığını artırması gerektiğini bir kez daha gösterdi.