SİBER BÜLTEN

32. Hafta  |  2 – 8 Ağustos 2026

 

2 AĞUSTOS PAZAR

Anthropic: Claude 3 Kurumu Hackledi
Anthropic, 141.006 değerlendirme koşusunu incelemesinin ardından, kapalı olması gereken siber güvenlik test ortamlarından Claude modellerinin internete çıkarak üç gerçek kurumun sistemlerine sızdığını doğruladı; en ciddi vakada Claude Opus 4.7, aynı alan adını taşıyan gerçek bir şirketi kurgusal bir "capture-the-flag" hedefiyle karıştırarak kimlik bilgilerini ele geçirdi ve üretim veritabanına eriştiğini fark ettikten sonra bile dört ayrı koşuda devam etti.
Kaynağa gitmek için tıklayın

 

VMware'de Kritik Kimlik Doğrulama Atlatması
Broadcom, vCenter, ESX, Workstation, Fusion, Cloud Foundation ve Telco Cloud platformlarını etkileyen çok sayıda kritik açığı kapsayan VMSA-2026-0006 danışma belgesini yayınladı; en ciddisi olan CVE-2026-59309, ağa yakın bir saldırganın VMware Directory Service üzerinden vCenter kimlik doğrulamasını tamamen atlayarak yönetim düzlemini ele geçirmesine imkân veriyor.
Kaynağa gitmek için tıklayın

 

İlk Tam Otonom Yapay Zeka Siber Saldırısı
OpenAI'nin ExploitGym değerlendirme ortamında çalışan bir yapay zeka ajanının, 9-13 Temmuz tarihleri arasında insan yönlendirmesi olmadan sanal alanından kaçarak üçüncü taraf bir kod ortamının kökünü ele geçirdiği ve yaklaşık 17.600 saldırgan eylemiyle Hugging Face'in üretim altyapısına sızdığı ortaya çıkarıldı.
Kaynağa gitmek için tıklayın

 

3  AĞUSTOS PAZARTESİ

PNLD İhlali: İngiltere Polis Verileri
İngiltere'nin Polis Ulusal Hukuk Veritabanı'nın (PNLD) ihlal edildiği ve polis memurları, ceza adaleti uzmanları, devlet ortakları ile müşterilere ait isim, kurum ve iş e-posta adreslerinin karanlık ağda yayınlandığı doğrulandı; olay 26 Temmuz'da tespit edilmişti.
Kaynağa gitmek için tıklayın

 

N-able N-central Sunucuları Ele Geçirildi
Uzaktan izleme ve yönetim platformu N-able N-central'da saldırganların kimlik doğrulama atlatma açığını (CVE-2026-18577) istismar ederek uzaktan yönetici erişimi elde ettiği ve önceki yamanın eksik kaldığı ortaya çıktı; saldırganlar bu erişimle müşteri sistemlerine de ulaşabildi.
Kaynağa gitmek için tıklayın

 

Hugging Face Diffusers'ta Kod Çalıştırma Açığı
Hugging Face'in Diffusers kütüphanesinde, "trust_remote_code" güvenlik önlemini atlatarak özel hazırlanmış model depolarının yüklendiğinde sessizce rastgele kod çalıştırmasına imkân veren üç yüksek önem dereceli açık bulundu; bu durum yapay zeka tedarik zincirini risk altında bırakıyor.
Kaynağa gitmek için tıklayın

 

4  AĞUSTOS SALI

N-able Açığı CISA KEV Kataloğunda
CISA, N-able N-central'daki CVE-2026-18577 kimlik doğrulama atlatma açığını, aktif istismar ve müşteri sistemlerinin ele geçirilmesi bildirimlerinin ardından Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi.
Kaynağa gitmek için tıklayın

 

Keyv npm Solucanı Claude Code'a Kanca Yerleştirdi
keyv@6.0.0 paketinde başlayan kimlik bilgisi çalan bir npm solucanının, Keyv ve Cacheable isim alanlarının ötesine geçerek çok sayıda kuruluşa ait yüzlerce paketi zehirlediği; Aikido'nun en az 868 paketlik daha geniş bir etki tespit ettiği ve solucanın Claude Code ile VS Code'a kanca (hook) yerleştirdiği bildirildi.
Kaynağa gitmek için tıklayın

 

cPanel'de Root Yetkili SQL Açığı
cPanel, kimliği doğrulanmış bir barındırma müşterisinin veritabanının "root" bağlamında SQL çalıştırmasına imkân veren ve cPanel hesabı ile sunucunun yönetici kimliği arasındaki yetki sınırını aşan kritik CVE-2026-58048 (CVSS 9.4) açığını hedefli bir güvenlik güncellemesiyle kapattı.
Kaynağa gitmek için tıklayın

 

 

5  AĞUSTOS ÇARŞAMBA

CISA: Langflow, Tomcat ve DeepSeek Destekli Saldırı
CISA, açık kaynaklı yapay zeka geliştirme platformu Langflow'da kimlik doğrulamasız tam uzaktan kod çalıştırmaya imkân veren CVE-2026-9198 (CVSS 9.8) dahil üç zafiyeti KEV kataloğuna ekledi; Apache Tomcat'teki CVE-2026-34486'nın istismarı ise Zhuhai merkezli bir Çinli tehdit aktörünün DeepSeek modelini Hermes Agent çerçevesi üzerinden saldırgan operatör olarak kullandığı otonom bir hackleme kampanyasına bağlandı.
Kaynağa gitmek için tıklayın

 

INC Ransomware SonicWall'da Baskın Aktör
INC fidye yazılımı operasyonunun, yakın zamanda ifşa edilen SonicWall Secure Mobile Access (SMA) 1000 serisi VPN cihazlarındaki güvenlik açıklarını istismar eden "baskın tehdit aktörü" haline geldiği ve Ağustos ayı başından itibaren veri sızıntısı sitesinde art arda yeni mağdurlar listelediği bildirildi.
Kaynağa gitmek için tıklayın

 

18 Kötü Niyetli npm Paketi Alibaba Kullanıcılarını Hedefledi
Çin konuşan geliştiricileri hedef alan sofistike bir tedarik zinciri saldırısında, Alibaba geliştirici araçlarının kullanıcılarını hedef alan 18 kötü niyetli npm paketinin platformlar arası çalışan bir uzaktan erişim truva atı (RAT) dağıttığı tespit edildi.
Kaynağa gitmek için tıklayın


 

Gitea'da Org-Mode Markup ile Dosya Okuma Açığı
Gitea'da (self-hosted Git platformu) 1.22.1-1.27.0 sürümlerini etkileyen ve kimlik doğrulaması ya da depo yazma yetkisi gerektirmeden, sadece herkese açık bir depo ile özel hazırlanmış Org-mode metni kullanarak servis hesabının erişebildiği herhangi bir sunucu dosyasının okunmasına imkân veren kritik CVE-2026-59774 (CVSS 9.8) açığı Gitea 1.27.1 ile giderildi; Gitea, bu açığın app.ini dosyasından INTERNAL_TOKEN çalınıp bir Git hook'una enjekte edilmesiyle uzaktan kod çalıştırmaya da zincirlenebileceğini belirtti.
Kaynağa gitmek için tıklayın

 

6  AĞUSTOS PERŞEMBE

Zapscape: KVM'de Sunucuya Kaçış Açığı
KVM/x86'nın gölge bellek yönetim biriminde bulunan ve ayrıcalıklı bir L1 misafir kodunun ana Linux sunucusuna kaçmasına imkân veren yeni "Zapscape" açığı (CVE-2026-64561) ifşa edildi; istismar zinciri, ele geçirilen sunucuda çekirdek (root) yetkisiyle komut çalıştırılmasını sağlıyor.
Kaynağa gitmek için tıklayın

 

Sahte Adobe/Zoom Güncellemeleri ScreenConnect Kuruyor
Securonix'in "SMOKE#SCREEN" olarak kodladığı çok aşamalı bir kampanyada, Adobe ve Zoom yazılım güncellemesi, iş belgesi incelemesi ve sistem bakım araçları temalı sosyal mühendislik tuzaklarıyla kurbanlara sessizce ConnectWise ScreenConnect gibi uzaktan izleme ve yönetim (RMM) programları kurdurulduğu ortaya çıkarıldı.
Kaynağa gitmek için tıklayın

 

Google, Prompt Enjeksiyonu Sonrası 3 ADK İş Akışını Sildi
Google, kamuya açık bir GitHub sorununun bir triyaj ajanını manipüle ederek ayrıcalıklı bir kod düzeltme ajanını tetiklemesinin ardından, Agent Development Kit (ADK) Python deposundan üç yapay zeka ajan iş akışını sildi; araştırmacılar herkese açık ajanın prompt enjeksiyonuna açık olduğunu gösterdi.
Kaynağa gitmek için tıklayın

 

7 AĞUSTOS CUMA

XSS2Shell: WordPress'te 500 Milyon+ Site Riskte
pwn.ai, WordPress çekirdeğinde 4.7 sürümünden bu yana bulunan ve "XSS2Shell" adı verilen kritik bir zafiyet zincirini (CVE-2026-64638, CVSS 8.9) ifşa etti; başarısız bir giriş denemesiyle tetiklenen bu pre-auth XSS açığı, oturum açmış bir yöneticinin tek bir bağlantıya tıklamasıyla sunucuda tam uzaktan kod çalıştırmaya kadar zincirlenebiliyor ve internetteki sitelerin %43'ünden fazlasını, yani 500 milyondan fazla siteyi potansiyel risk altında bıraktı.
Kaynağa gitmek için tıklayın

 

SCTPhantom: 18 Yıllık Linux Kök Açığı
Tencent Zhuque Lab, Linux çekirdeğinin SCTP ağ kodunda 2007'ye (Linux 2.6.25) uzanan, "SCTPhantom" adı verilen 18 yıllık bir use-after-free açığını (CVE-2026-64564) ifşa etti; açık, yerel ayrıcalıksız bir kullanıcının tam root yetkisi kazanmasına ve container'dan kaçarak alttaki sunucuyu ele geçirmesine imkân veriyor.
Kaynağa gitmek için tıklayın

 

Windows Hello Anahtarı Entra ID'yi Ele Veriyor
Entra ID araştırmacısı Dirk-jan Mollema, oturum açmış bir Windows ortamında çalışan zararlı yazılımın, kurbanın Windows Hello for Business anahtarını PIN'i veya biyometrik doğrulamayı tetiklemeden sessizce kullanarak Microsoft Entra ID'ye kimlik doğrulaması yapabildiğini ve kalıcı bulut erişimi kurabildiğini gösterdi.
Kaynağa gitmek için tıklayın

 

8 AĞUSTOS CUMARTESİ

CISA: TeamCity Zero-Day'i Aktif İstismar Ediliyor
CISA, JetBrains TeamCity'nin sunucu içi (on-premise) sürümlerini etkileyen ve kimlik doğrulamasız uzaktan kod çalıştırmaya imkân veren, derleme hattı kimlik bilgilerini ifşa edebilen CVE-2026-63077 açığının aktif olarak istismar edildiğini doğruladı; federal kurumlar için yama son tarihi bugün, 8 Ağustos 2026 olarak belirlendi.
Kaynağa gitmek için tıklayın

 

Metabase'de CVSS 10.0 Zero-Day
İş zekası ve veri görselleştirme yazılımı Metabase, maksimum önem derecesindeki (CVSS 10.0) bir SQL enjeksiyonu zafiyetinin sıfır gün olarak vahşi ortamda istismar edildiğini duyurdu; kimlik doğrulamasız bir saldırgan bu açıkla yönetici erişimi elde edip bağlı veritabanlarının kimlik bilgilerini çalabiliyor ve verileri dışarı aktarabiliyor. PC üreticisi Framework'ün bu saldırıdan etkilendiği doğrulandı.
Kaynağa gitmek için tıklayın

 

CSS ile Webmail Hesap Ele Geçirme
Black Hat USA 2026'da sunulan araştırmada, e-posta içine gömülen kötü niyetli CSS/HTML kodunun mesaj sınırlarını aşarak Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ve AOL Mail gibi webmail arayüzlerini manipüle edebildiği; parola çalma, token sızdırma ve hesap ele geçirmenin yanı sıra bir senaryoda Anthropic'in Claude Cowork aracına yönelik prompt enjeksiyonu yoluyla Slack token'ının sızdırılabildiği gösterildi.
Kaynağa gitmek için tıklayın