Apple, silinmek üzere işaretlenmiş bildirimlerin cihazda depolanmasına neden olan bir Bildirim Hizmetleri (Notification Services) açığını gidermek amacıyla iOS ve iPadOS için bir yazılım düzeltmesi yayınladı.
CVE-2026-28950 olarak izlenen güvenlik açığı, geliştirilmiş veri redaksiyonu ile çözülen bir günlük kaydı (logging) sorunu olarak tanımlandı. Apple, yayınladığı güvenlik duyurusunda, "Silinmek üzere işaretlenen bildirimler, beklenmedik bir şekilde cihazda tutulabiliyor," ifadelerini kullandı.
Söz konusu açık aşağıdaki cihazları etkilemektedir:
Bu güncelleme; FBI'ın bir sanığın iPhone'undan, uygulama silinmiş olmasına rağmen Signal mesajlarının kopyalarını adli yöntemlerle (forensics) elde edebildiğine dair 404 Media raporundan haftalar sonra geldi. FBI'ın, içeriklerin bir kopyasının cihazın "push notification" veritabanında saklanmasından faydalandığı belirtilmişti.
Bildirim içeriklerinin neden cihazda günlüğe kaydedildiği tam olarak bilinmese de, son güncelleme bunun bir yazılım hatası (bug) olduğunu kanıtlıyor. Sorunun ne zaman başladığı ve geçmişte adli araçlar kullanan otoriteler tarafından bu verilerin başka vakalarda ele geçirilip geçirilmediği ise belirsizliğini koruyor.
Electronic Frontier Foundation (EFF), "Çoğu uygulama bildirimi için, hangi meta verilerin toplanabileceğini veya bildirimin şifreli olup olmadığını anlamanın basit bir yolu yok," uyarısında bulunarak, kullanıcıların uygulamalardan bildirim alıp almama konusunu tekrar değerlendirmelerini önerdi.
Signal kullanıcıları için notlar:
Signal yetkilileri, "Bu tür bir sorunun risklerini anladığı ve hızlıca harekete geçtiği için Apple'a minnettarız. Özel iletişim gibi temel bir insan hakkını korumak için tüm ekosistemin iş birliği yapması gerekiyor," diyerek sözlerini tamamladı.