ABD merkezli şirket Qualcomm, çiplerindeki güvenlik açıkları için çok sayıda güvenlik yaması yayınladı. Akıllı telefon üreticilerinin şimdi güncellemeler sağlaması ve kullanıcıların bunları yüklemesi gerekiyor.
Çip üreticisi Qualcomm, Haziran 2025 güvenlik raporunda kendi ve açık kaynaklı yazılımlarındaki güvenlik açıkları için toplam 18 yama duyurdu. Ancak bunların son kullanıcılara ulaşması biraz zaman alabilir.
Grafik birimindeki hatalar
Yamalanan üç güvenlik açığı, Google’ın Tehdit Analiz Grubu (TAG)’a göre hedefli hacker saldırılarında kullanılmış olabilir. Bunlar, geliştiricilerin düzeltmek için zamanı olmadan, yamalanmamış bir güvenlik açığından yararlanan saldırı vektörleri olarak bilinen sıfır gün açık güvenlik açıkları olarak adlandırılır.
Her üç güvenlik açığı da, Samsung, Xiaomi ve OnePlus dahil olmak üzere dünya çapında birçok akıllı telefonda kullanılan Qualcomm çiplerindeki Adreno grafik işlemcilerini (GPU) etkiliyor. Bunlardan ikisi, yanlış yetkilendirme nedeniyle GPU mikronodunda bellek bozulmasına yol açabilir. CVSS puanı 8.6 olan bu açıklar, oldukça tehlikeli kabul ediliyor. Üçüncü güvenlik açığı ise, GPU belleğinde “serbest bırakıldıktan sonra kullanma” (use after free) hatasından kaynaklanıyor; burada bellek, kullanım sonrası doğru şekilde temizlenmiyor ve potansiyel olarak çökme sorununa neden oluyor. Bu özel durumda, Chrome’da Adreno GPU sürücüleri ile grafik işlenirken bellek bozulması meydana geldi.
Qualcomm, etkilenen çiplerin bulunduğu tüm üreticilere üç sıfır gün açığı için yamaları Mayıs ayında zaten sağladı. Ancak, kendi cihazları için güvenlik yamalarını yayınlamaları yine de biraz zaman alabilir. Şirket, raporunda üreticilere “etkilenen cihazları mümkün olduğunca çabuk güncellemeleri” çağrısında bulunduğunu belirtiyor. Kullanıcılar, akıllı telefonlarının yama durumu hakkında üretici sayfalarından bilgi alabilirler.
Cihaz üreticileri Android tabanlı işletim sistemlerini kontrol ederken, genellikle kurulu çiplerin firmware’i üzerinde hiçbir etkileri yoktur. Güvenlik yamalarını ilk sağlamak için çip üreticilerine bağımlıdırlar. Ancak o zaman akıllı telefon üreticileri ilgili güncellemeleri sunabilir. Bu tutarsızlık, Android akıllı telefonları bilgisayar korsanları için popüler bir hedef haline getiriyor. Örneğin, 2021’de yüz milyonlarca cihaz, Qualcomm çiplerine yerleşik bir modemdeki güvenlik açığından etkilendi. İlgili güncellemenin akıllı telefonların çoğuna ulaşması haftalar hatta aylar sürdü.




