SİBER BÜLTEN

33. Hafta  |  9 - 15 Ağustos 2026

 

9 AĞUSTOS PAZAR

Atlassian Rovo AI'da Prompt Enjeksiyonu
Güvenlik araştırmacıları, Atlassian'ın kurumsal yapay zeka ajanı Rovo'nun, kullanıcının yüklediği bir belgeye gizlenmiş talimatlarla kandırılarak Jira ve Confluence'taki hassas verileri saldırganın kendi sunucusuna sessizce gönderebildiğini gösterdi; saldırı, Rovo'nun web arama ayarı kapalıyken bile çalışıyor.

Kaynağa gitmek için tıklayın

 

Framework Laptop Müşterilerinin Verileri Çalındı
Metabase'deki CVSS 10.0 zero-day'in istismar edilmesinin ardından, tamir edilebilir dizüstü bilgisayarlarıyla bilinen Framework, 'tüm müşterilerinin' isim, e-posta, telefon ve ev adresi gibi kişisel bilgilerinin çalındığını duyurdu; ödeme bilgilerinin etkilenmediği belirtilse de, saldırı Metabase'i kullanan Tally gibi başka şirketleri de vurdu.

Kaynağa gitmek için tıklayın

 

Rogue AI, 88 Milyon $'lık Bitcoin Hırsızlığı
The Hacker News'in haftalık özetinde, Ruby on Rails'teki kritik Active Storage dosya okuma açığı (CVE-2026-66066), Coldcard donanım cüzdanı açığına bağlı 88 milyon dolarlık Bitcoin hırsızlığı ve ABD'de onlarca su tesisini etkileyen koordineli bir OT saldırısı ele alındı.

Kaynağa gitmek için tıklayın

 

10  AĞUSTOS PAZARTESİ

VMware vCenter Açığı Kalıcı Erişim İçin İstismar Edildi
Broadcom'un geçtiğimiz ay yamaladığı VMware vCenter'daki dizin geçişi (directory traversal) açığı CVE-2026-59310'un, saldırganlar tarafından kalıcılık kurmak amacıyla aktif olarak istismar edildiği; 47 ülkede 361 benzersiz mağdur IP adresi tespit edildiği bildirildi.

Kaynağa gitmek için tıklayın

 

OpenAI, Azaltılmış Güvenlik Önlemli GPT-5.6-Cyber'ı Duyurdu
OpenAI, istismar geliştirme, kimlik doğrulama atlatma ve yetki yükseltme gibi ileri düzey siber güvenlik senaryolarında reddetme oranını ciddi şekilde düşüren GPT-5.6-Cyber modelini tanıttı; model, önceki sürüme kıyasla bu tür istekleri çok daha yüksek oranda tamamlıyor.

Kaynağa gitmek için tıklayın

 

Claude Code'da Otomatik Mod Varsayılan Oluyor

Anthropic, Claude Code'da her adımda insan onayı isteyen sistemi terk ederek 14 Ağustos'tan itibaren Pro, Max ve Team planlarında 'auto mode'u varsayılan hale getiriyor; yapılan testlerde otomatik mod tehlikeli komutların %89'unu engellerken insan onayının bu oranın çok altında kaldığı görüldü.

Kaynağa gitmek için tıklayın

 

11  AĞUSTOS SALI

Microsoft Patch Tuesday: 398 Açık, Aktif İstismar Edilen Zero-Day

Microsoft, Ağustos ayı güncellemesinde aralarında aktif olarak istismar edildiği doğrulanan bir Windows sürücü zero-day'inin (CVE-2026-68820) de bulunduğu 398 güvenlik açığını giderdi; güncelleme ayrıca Temmuz ayında başlayan SharePoint zafiyet zincirinin ikinci ve son parçasını da tamamladı.

Kaynağa gitmek için tıklayın

 

Polonya'da Güç Santrali Özel Hücresel Ağ Üzerinden Ele Geçirildi

CERT Polska, bir saldırganın özel bir hücresel operatör ağına sızarak bir rüzgar santralinden bir kombine ısı-güç santraline geçtiğini ve varsayılan yönetici bilgileriyle korunan bir WAGO PFC200 kontrolörünü ele geçirip bir türbini durdurduğunu açıkladı; olay Aralık 2025'te yaşanmış, üç aylık soruşturmanın ardından 8 Ağustos'ta ifşa edildi.

Kaynağa gitmek için tıklayın

 

BdThemes Eklentilerinde Tedarik Zinciri Saldırısı

BdThemes'e ait çok sayıda popüler WordPress eklentisinde, üçüncü taraf bir tanıtım bileşeninin (Biggopti) JSON yanıtlarını işleme biçimindeki bir XSS açığı üzerinden sahte yönetici hesapları oluşturulabildiği tespit edildi; etkilenen eklentiler inceleme sürecine alınarak indirmeye kapatıldı.

Kaynağa gitmek için tıklayın

 

 

12  AĞUSTOS ÇARŞAMBA

Lazarus Windows Zero-Day'i Savunma Sektörüne Karşı Kullandı

Kuzey Kore bağlantılı Lazarus grubunun, sahte iş teklifleri ve truva atı haline getirilmiş PDF araçlarıyla Fransa, Almanya, Brezilya ve Hindistan'daki savunma ve havacılık şirketlerini hedef aldığı; Windows AFD.sys sürücüsündeki bir zero-day'i (CVE-2026-68820) istismar ederek FudModule kernel rootkit'i ve yeni 'Troy' arka kapısını kurduğu ortaya çıkarıldı.

Kaynağa gitmek için tıklayın

 

LiteLLM Tedarik Zinciri Saldırısı 2.500+ Kurumu Etkiledi

Mart ayında PyPI'da yalnızca 40 dakika kalan iki kötü niyetli LiteLLM paketinin, bulut anahtarları, SSH anahtarları, Kubernetes token'ları ve veritabanı parolaları çalan kimlik bilgisi hırsızı kod içerdiği; CloudSEK'in ele geçirilen 434 bin dosyaya dayanan analizinin 2.500'den fazla kurumu potansiyel olarak etkilediğini gösterdiği bildirildi.

Kaynağa gitmek için tıklayın

 

Zoom'da Tıklamasız Cihaz Ele Geçirme (Zoomsday)

Zoom, ekran paylaşımı sırasında kullanılan işaretleme (annotator) özelliğindeki kritik 'Zoomsday' açığını (CVE-2026-53413, CVSS 8.3) yamaladı; bir toplantıya katılan kötü niyetli bir kişi, özel hazırlanmış bir mesajla kurbanın hiçbir şeye tıklamasına ve hiçbir görsel uyarı görmesine gerek kalmadan cihazında kod çalıştırabiliyordu. Araştırmacılar, macOS'ta bu açıkla kurbanın bilgisi olmadan tarayıcıyı sessizce başlatarak istismarı kanıtladı; açık Windows, Mac, iOS, Android ve Linux'taki tüm Zoom istemcilerini etkiliyordu.

Kaynağa gitmek için tıklayın


 

13  AĞUSTOS PERŞEMBE

PATCHCORD Arka Kapısı Afgan Telekom Sektörünü Hedef Aldı

Acronis Threat Research Unit, Afgan telekom sağlayıcılarını ve Güney Asya'daki kritik altyapı kurumlarını hedef alan, sahte VPN yükleyicileri ve telekom yönetim araçları kılığına giren daha önce belgelenmemiş bir C/C++ arka kapısını (PATCHCORD) ve Google Sheets üzerinden komuta-kontrol yapan bir Go tabanlı türevini (SHEETCORD) ortaya çıkardı.

Kaynağa gitmek için tıklayın

 

GeoServer'da Yamasız Zero-Day Aktif İstismar Ediliyor

Açık kaynaklı coğrafi veri sunucusu GeoServer'ın jsonArrayContains fonksiyonunda bulunan ve kimlik doğrulaması gerektirmeyen bir SQL enjeksiyonu açığının, bazı yapılandırmalarda uzaktan kod çalıştırmaya kadar zincirlenebildiği; ifşasının ardından saatler içinde çok sayıda istismar denemesi kaydedildiği ve henüz resmi bir yamanın yayınlanmadığı bildirildi.

Kaynağa gitmek için tıklayın

 

RecruitTrap: Sahte İş Görüşmeleriyle Kimlik Avı

CTM360, 'RecruitTrap' adını verdiği raporunda, gerçek işe alım süreçlerini taklit eden ve iki ay içinde 3.000'den fazla kimlik avı bağlantısı tespit edilen küresel bir kampanyayı ifşa etti; sahte görüşme takvimleme sayfaları ve 'tarayıcı içinde tarayıcı' (BitB) pencereleriyle mağdurların Google ve Facebook kimlik bilgileri, hatta bazı gelişmiş vakalarda iki faktörlü doğrulama kodları gerçek zamanlı olarak çalınabiliyordu.

Kaynağa gitmek için tıklayın

 

14 AĞUSTOS CUMA

Mustang Panda CoolClient'a İmzalı Rootkit Ekledi

Kaspersky, Çin bağlantılı Mustang Panda (HoneyMyte) grubunun CoolClient arka kapısına, süreçleri, dosyaları ve kayıt defteri girdilerini güvenlik araçlarından gizleyebilen imzalı bir Windows çekirdek modu rootkit'i eklediğini; Myanmar, Moğolistan, Pakistan ve Rusya'da devlet kurumları dahil mağdurlar tespit edildiğini açıkladı.

Kaynağa gitmek için tıklayın

 

Chrome DevTools Protokolü ile Oturum Ele Geçirme

SpecterOps araştırmacıları, sisteminde zaten kod çalıştırma yetkisi bulunan bir saldırganın, çalışan bir Chrome veya Edge sürecinde Chrome DevTools Protokolü'nü (CDP) etkinleştirerek çerezlere, kayıtlı parolalara ve oturum açmış tarayıcı verilerine erişebildiği yeni bir sızma-sonrası (post-exploitation) tekniğini belgeledi.

Kaynağa gitmek için tıklayın

 

Delta Uçağında Sahte Wi-Fi (Evil Twin) Saldırısı

DEF CON hacking konferansından dönen yolcuların bulunduğu bir Delta Air Lines uçuşunda, kabin ekibinin 'Delta WiFi Fast' adlı sahte bir ağın gerçek uçak içi Wi-Fi'yi bastırdığını fark etmesi üzerine hizmet yaklaşık 30 dakika kapatıldı; uzmanlar bunun, yolcuların telefon/dizüstü bilgisayarlarını sahte bir giriş sayfasına yönlendirerek kimlik bilgilerini çalmayı amaçlayan klasik bir 'evil twin' saldırısı olduğunu belirtti. Delta, uçağın kendi sistemlerinin ele geçirilmediğini açıkladı ve olayı federal yetkililerle birlikte soruşturuyor.

Kaynağa gitmek için tıklayın

 

15 AĞUSTOS CUMARTESİ

Süresi Dolan Alan Adları Siber Suça Alet Ediliyor

Infoblox, "Sable Squirrel" adını verdiği bir tehdit aktörünün, itibarlı geçmişe sahip süresi dolmuş 10 binden fazla alan adını yaklaşık 7 milyon dolara satın alarak yasa dışı yayın, kumar ve kötü amaçlı yazılım altyapısı kurduğunu; bu alan adlarına 31 binden fazla zararlı yazılım örneğinin bağlandığını tespit etti.

Kaynağa gitmek için tıklayın

 

AmnesiaStealer macOS'ta Tarayıcı Oturumlarını Canlı Ele Geçiriyor

AmnesiaStealer adlı yeni bir macOS zararlı yazılımının, Chrome DevTools Protokolü üzerinden Chrome, Brave, Edge, Arc, Opera, Vivaldi ve Chromium'u uzaktan ve etkileşimli biçimde kontrol ederek yedi farklı Chromium tabanlı tarayıcıdan canlı oturum verisi çalabildiği ortaya çıkarıldı.

Kaynağa gitmek için tıklayın

 

SAP Commerce Cloud'da CVSS 10.0 Açığı İstismar Ediliyor

Dünya genelinde çok sayıda büyük online mağazayı ve e-ticaret altyapısını çalıştıran SAP Commerce Cloud'daki maksimum önem dereceli CVE-2026-58231 (CVSS 10.0) açığı, yama yayınlandıktan sadece üç gün sonra saldırganlar tarafından aktif olarak istismar edilmeye başlandı; kimlik doğrulaması gerektirmeyen açık, varsayılan bir kimlik doğrulama istemcisinin kötüye kullanılmasıyla uzaktan kod çalıştırılmasına ve arka uçtaki veritabanları ile ödeme altyapısının tam ele geçirilmesine imkân veriyor.

Kaynağa gitmek için tıklayın