|
SİBER BÜLTEN 30. Hafta | 19-26 Temmuz 2026 |
19 TEMMUZ PAZAR
|
SharePoint Zafiyeti KEV Kataloğunda CISA’nın Microsoft SharePoint’te aktif istismar edilen CVE-2026-58644 (CVSS 9.8) zafiyetini KEV kataloğuna eklediği ve 2026 ikinci çeyreğinde “The Gentlemen” grubunun 300 mağdurla en aktif fidye yazılımı çetesi haline geldiği bildirildi. |
|
11 Yıllık UEFI Shim Güvenlik Açığı ESET araştırmacıları, on bir yıl öncesine dayanan ve Microsoft tarafından imzalanmış Linux UEFI shim önyükleyicilerinin, işletim sistemi fark etmeksizin neredeyse tüm UEFI tabanlı cihazlarda Secure Boot korumasının tamamen atlatılmasına imkân tanıdığını ortaya çıkardı. |
|
SharePoint RCE İçin Son Gün Uyarısı CISA, Microsoft SharePoint Server’da yer alan ve saldırganların kimlik doğrulaması olmadan uzaktan kod çalıştırmasına imkân veren kritik CVE-2026-58644 deserileştirme zafiyetini, federal kurumlar için 19 Temmuz son tarihiyle KEV kataloğuna resmi olarak ekledi. |
20 TEMMUZ PAZARTESİ
|
Yapay Zeka Destekli WebDAV Avı Rapid7, açığa çıkan bir sunucuda, Meksika merkezli geniş çaplı bir WebDAV kimlik avı kampanyasının arkasında yapay zeka destekli bir kodlama ajanının (Coderrr) kullanıldığını gösteren kanıtlar tespit etti; kampanya 5,5 günde 101 ülkeden 77 binin üzerinde istek almıştı. |
|
7-Zip XZ Ayıklayıcısında Yeni Açık 7-Zip yazılımının XZ ayıklayıcısında bulunan ve özel hazırlanmış XZ arşivlerinin ayıklama sırasında rastgele kod çalıştırmasına yol açabilecek yeni bir güvenlik açığı bildirildi; henüz vahşi ortamda istismarına dair kanıt bulunmuyor. |
|
Windows ProfSvc Zero-Day PoC’si Yayınlandı Temmuz ayı Patch Tuesday güncellemesinde 622 zafiyetin giderilmesinin ardından, bir araştırmacı Windows ProfSvc bileşenindeki “LegacyHive” adlı yetki yükseltme açığı için çalışan bir kavram kanıtı (PoC) yayınladı; 0patch ise ücretsiz mikro yamalar yayınladı. |
21 TEMMUZ SALI
|
SharePoint’te Kritik Açık SharePoint’te Kritik Açık — CVE-2026-50522 (CVSS 9.8) zafiyeti, kamuya açık bir kavram kanıtının ardından aktif istismar edilmeye başlandı. Saldırganlar tek bir istekle sunucunun “makine anahtarlarını” (machine keys) çalabiliyor; en tehlikeli yanı, sisteme yama uygulansa dahi çalınan anahtarla üretilen sahte oturumların geçerliliğini koruması. Savunma ekiplerinin yalnızca yama yapması değil, tüm kimlik bilgilerini sıfırlaması gerekiyor. |
|
AWS Kiro’da Komut Çalıştırma Riski AWS’nin yapay zeka destekli kodlama ortamı Kiro’da, zararlı bir web sayfasındaki gizli metnin aracın kendi yapılandırma dosyasını (mcp.json) yeniden yazarak geliştiricinin makinesinde onay adımı olmadan kod çalıştırabildiği tespit edildi; AWS açığı yamaladı. |
|
PAN-OS Açığıyla Qilin Ransomware Saldırısı Arctic Wolf Labs, Qilin (Agenda) fidye yazılımı saldırganlarının, Palo Alto Networks PAN-OS GlobalProtect’teki CVE-2026-0257 kimlik doğrulama atlatma açığını kullanarak kurumsal ağlara ilk erişim sağladığını ve tam şifreleme ile çifte gasp saldırıları düzenlediğini raporladı. |
|
Zimbra’da Kritik Komut Enjeksiyonu Yaması Zimbra, SNMP izleme bileşeninde bulunan kritik bir komut enjeksiyonu açığı ile Classic Web Client’taki dört XSS zafiyetini kapsayan toplam dokuz güvenlik açığını Zimbra Collaboration Suite 10.1.20 sürümüyle yamaladı. |
22 TEMMUZ ÇARŞAMBA
|
Check Point Güvenlik Duvarlarında Sızma Riski Check Point Güvenlik Duvarlarında Sızma Riski — Kimlik doğrulaması yapmamış bir saldırgan, SmartConsole yönetim sunucusundan geçerli bir «application login token” alarak tüm Check Point güvenlik duvarlarına tam yönetici yetkisiyle kendi kurallarını gönderebiliyor (CVE-2026-16232, CVSS 9.3). Bir kurumun tüm ağ güvenlik kurallarını ve VPN erişimlerini yöneten ana merkeze yetkisiz erişim imkânı sağlayan açık, az sayıda müşteride aktif olarak istismar edildi. |
|
Su ve Enerji Tesislerine Siber Tehdit Su ve Enerji Tesislerine Siber Tehdit — CISA başta olmak üzere yedi ABD federal kurumu, İran devlet destekli grupların artık yalnızca Rockwell değil, Schneider Electric ve Siemens PLC’lerine de sızarak vendörlerin kendi mühendislik yazılımlarını kullanıp “güvenlik kilitlerini” (safety/alarm logic) devre dışı bıraktığını ve operatör ekranlarında sahte “normal” sensör verileri gösterdiğini duyurdu (AA26-097A tavsiye güncellemesi). |
|
Adobe Acrobat Eklentisiyle WhatsApp Veri Sızıntısı Guardio Labs, 329 milyon kullanıcıya sahip Adobe Acrobat Chrome eklentisinde “HermeticReader” adını verdiği bir zafiyet zinciri (CVE-2026-48294) keşfetti; kurbanın sadece zararlı bir sayfayı ziyaret etmesi WhatsApp Web sohbetlerinin sessizce çalınmasına yetiyordu. |
|
FakeAgent: Claude Temalı SectopRAT Kampanyası Huntress, 21-22 Temmuz tarihleri arasında en az 29 kurumun, resmi claude.ai alan adında barındırılan sahte bir Claude Artifact üzerinden yönlendirilerek SectopRAT zararlı yazılımını içeren sahte bir Claude Desktop yükleyicisini indirdiğini açıkladı; kampanya “FakeAgent” olarak kodlandı. |
23 TEMMUZ PERŞEMBE
|
Claude Cowork’te Sandbox Kaçış Açığı Accomplish AI, Anthropic’in Claude Cowork aracında “SharedRoot” adını verdiği bir sanal alan (sandbox) kaçış zafiyeti tespit etti; açık, ajanın çalıştığı Linux sanal makinesinden kaçarak Mac’teki SSH anahtarları dahil tüm dosyalara erişmesine imkân veriyordu ve yaklaşık 500 bin macOS kullanıcısını etkilemişti. |
|
Zimbra’da Tıklamasız E-Posta Saldırısı Zimbra’da Tıklamasız E-Posta Saldırısı (NATO) — NSA, CISA ve ortakları, Rusya devlet destekli casusluk grubu TA488/Void Blizzard’ın Zimbra webmail istemcisindeki sıfır gün zafiyetini (CVE-2025-66376) aylarca istismar ederek, kullanıcının sadece e-postayı görüntülemesiyle son 90 günlük yazışmaları, kayıtlı şifreleri ve 2FA kurtarma kodlarını çaldığını duyurdu. Zimbra açığı 6 Kasım 2025›te kapatmış olsa da, bu yama payload’ın o tarihe kadar zaten çalmış olduğu kimlik bilgilerini geçersiz kılmıyor; yani saldırganlar çalınan parola ve 2FA kodlarıyla erişimlerini sürdürebiliyor. |
|
msaRAT Arka Kapısı ile Gizlenen Chaos Ransomware Cisco Talos, Chaos fidye yazılımı grubunun “msaRAT” adlı Rust tabanlı arka kapısının, komuta-kontrol trafiğini kurbanın kendi tarayıcısı (headless Chrome/Edge) üzerinden Cloudflare ve Twilio altyapısına gizleyerek tespiti zorlaştırdığını ortaya çıkarıldı. |
24 TEMMUZ CUMA
|
Certighost: Active Directory İstismar Kodu Araştırmacılar H0j3n ve Aniq Fakhrul, Active Directory Certificate Services’taki CVE-2026-54121 açığını istismar eden “Certighost” adlı çalışan bir istismar kodu yayınladı; düşük yetkili bir alan kullanıcısının Domain Controller sertifikası alarak DCSync yoluyla krbtgt sırrını ele geçirmesine imkân veriyor. |
|
Bing Images SVG Açığı ile Root Erişimi Yapay zeka destekli güvenlik firması XBOW, Bing Images’ta bulunan ve tek piksellik özel hazırlanmış bir SVG dosyasıyla Microsoft’un üretim sunucularında NT AUTHORITY\SYSTEM ve root düzeyinde komut çalıştırılmasına imkân veren iki kritik zafiyeti (CVE-2026-32194, CVE-2026-32191) ifşa etti. |
|
BlueNoroff’tan Sahte Toplantı Kitiyle Profilleme Kuzey Kore bağlantılı BlueNoroff grubunun, sahte Zoom ve Microsoft Teams alan adlarını taklit eden bir kimlik avı kiti işlettiği ve kurbanların kripto para cüzdanlarını zararlı yazılım göndermeden önce profilleyerek yüksek değerli hedefleri seçtiği ortaya çıkarıldı. |
25 TEMMUZ CUMARTESİ
|
GitLab RCE PoC’si Kamuoyuna Sunuldu Güvenlik araştırmacısı depthfirst’ten Yuhang Wu, kendi barındırılan GitLab 18.11.3 sunucularını etkileyen ve kimliği doğrulanmış herhangi bir kullanıcının “git” kullanıcısı olarak komut çalıştırmasına imkân veren bir uzaktan kod çalıştırma (RCE) kavram kanıtı yayınladı; açık altı hafta önce güvenlik açığı olarak sınıflandırılmadan yamalanmıştı. |
|
Fastjson 1.x Zafiyetine Yamasız Saldırı ThreatBook ve Imperva, Alibaba’nın Java JSON kütüphanesi Fastjson 1.x sürümünde bulunan ve Spring Boot uygulamalarında kimlik doğrulaması olmadan kod çalıştırılmasına imkân veren kritik CVE-2026-16723 (CVSS 9.0) zafiyetinin aktif saldırılarda hedef alındığını, ancak güvenlik açığı için resmi bir yamanın bulunmadığını bildirdi. |
|
SourTrade: Parçalı Malvertising Saldırısı Confiant, “SourTrade” adlı bir kötü niyetli reklamcılık (malvertising) kampanyasının, kurbanların tarayıcısına tek bir zararlı dosya göndermek yerine meşru Bun çalışma zamanını temel alarak son Windows çalıştırılabilir dosyasını kurbanın kendi tarayıcısında parça parça inşa ettirdiğini; TradingView, Solana ve Luno gibi platformları taklit ederek 2024 sonundan beri aktif olduğunu açıkladı. |
|
Cl0p Grubundan PTC Windchill Gasp Kampanyası Cl0p (FIN11/Lace Tempest) fidye yazılımı iştirakçilerinin, internete açık PTC Windchill ve FlexPLM kurulumlarındaki bir ön-kimlik-doğrulama bilgi ifşası ile Windchill oturum açma servletindeki bir sunucu tarafı açığını zincirleyerek kimlik doğrulamasız uzaktan kod çalıştırma sağladığı ve imalat, otomotiv, havacılık ile perakende sektörlerini hedef alan yeni bir veri sızdırma/gasp kampanyası yürüttüğü tespit edildi. |