Türkiye merkezli bağımsız siber güvenlik araştırmacısı Ali Yabuz, Ubisoft'a ait bir macOS istemcisinde kritik bir güvenlik zafiyeti tespit etti. Yaklaşık bir ay süren teknik incelemelerin ardından hazırlanan rapor, etik güvenlik bildirim süreçleri kapsamında doğrudan şirkete iletildi.
Ubisoft, yapılan incelemeler sonucunda bildirilen güvenlik açığını doğrulayarak sorunun giderilmesi için resmi yama sürecini başlattığını açıkladı. Şirket ayrıca araştırmacıya katkılarından dolayı teşekkür etti.
Güvenlik açığı kapsamlı analizlerle tespit edildi
Ali Yabuz'un yürüttüğü çalışmada tersine mühendislik, binary analizleri, bellek çalışma zamanı incelemeleri ve ARM64 mimarisine yönelik teknik testler gerçekleştirildi.
Araştırma kapsamında güvenlik açığının nasıl ortaya çıktığını gösteren kanıt niteliğindeki dokümanlar, yeniden üretim adımları, ilgili teknik veriler ve gösterim materyalleri hazırlanarak Ubisoft'un güvenlik ve mühendislik ekiplerine güvenli iletişim kanalları üzerinden iletildi.

Açık, CWE-114 kategorisinde değerlendiriliyor
Araştırmaya göre tespit edilen zafiyet, siber güvenlik literatüründe CWE-114 olarak tanımlanan güvenlik açığı kategorisinde yer alıyor. Bu tür zafiyetler, dinamik kod veya harici kütüphanelerin yeterince doğrulanmaması nedeniyle kötü niyetli yazılımların sisteme entegre edilmesine zemin hazırlayabiliyor. Özellikle sürekli sunucularla iletişim halinde çalışan oyun istemcilerinde bu tür açıklar kullanıcı güvenliği açısından önemli riskler oluşturabiliyor.
Ubisoft yama çalışmalarını başlattı
Ubisoft güvenlik ekibi, iletilen teknik raporu değerlendirdikten sonra güvenlik açığını doğruladı ve gerekli düzeltmeler için mühendislik ekiplerinin çalışmalara başladığını bildirdi. Şirket tarafından araştırmacıya gönderilen açıklamada, raporun ayrıntılı şekilde incelendiği ve bildirilen güvenlik sorununun giderilmesi amacıyla resmi yama sürecinin yürütüldüğü ifade edildi.
Teknik detaylar yama tamamlandıktan sonra paylaşılacak
Siber güvenlik alanında uygulanan Responsible Disclosure (Sorumlu Güvenlik Açığı Bildirimi) ilkeleri doğrultusunda, güvenlik açığı tamamen kapatılıncaya kadar teknik ayrıntılar kamuoyuyla paylaşılmayacak. Yama sürecinin tamamlanmasının ardından Ali Yabuz'un, araştırmanın teknik analizlerini ve elde ettiği bulguları siber güvenlik topluluğuyla paylaşması bekleniyor.





