Siber Bülten 2026/30

SİBER BÜLTEN > 2026 > Siber Bülten 2026/30

SİBER BÜLTEN

30. Hafta  |  19-26 Temmuz 2026

 

19 TEMMUZ PAZAR

SharePoint Zafiyeti KEV Kataloğunda

CISA’nın Microsoft SharePoint’te aktif istismar edilen CVE-2026-58644 (CVSS 9.8) zafiyetini KEV kataloğuna eklediği ve 2026 ikinci çeyreğinde “The Gentlemen” grubunun 300 mağdurla en aktif fidye yazılımı çetesi haline geldiği bildirildi.

 Kaynağa gitmek için tıklayın

 

11 Yıllık UEFI Shim Güvenlik Açığı

ESET araştırmacıları, on bir yıl öncesine dayanan ve Microsoft tarafından imzalanmış Linux UEFI shim önyükleyicilerinin, işletim sistemi fark etmeksizin neredeyse tüm UEFI tabanlı cihazlarda Secure Boot korumasının tamamen atlatılmasına imkân tanıdığını ortaya çıkardı.

 Kaynağa gitmek için tıklayın

 

SharePoint RCE İçin Son Gün Uyarısı

CISA, Microsoft SharePoint Server’da yer alan ve saldırganların kimlik doğrulaması olmadan uzaktan kod çalıştırmasına imkân veren kritik CVE-2026-58644 deserileştirme zafiyetini, federal kurumlar için 19 Temmuz son tarihiyle KEV kataloğuna resmi olarak ekledi.

 Kaynağa gitmek için tıklayın

 

20 TEMMUZ PAZARTESİ

Yapay Zeka Destekli WebDAV Avı

Rapid7, açığa çıkan bir sunucuda, Meksika merkezli geniş çaplı bir WebDAV kimlik avı kampanyasının arkasında yapay zeka destekli bir kodlama ajanının (Coderrr) kullanıldığını gösteren kanıtlar tespit etti; kampanya 5,5 günde 101 ülkeden 77 binin üzerinde istek almıştı.

 Kaynağa gitmek için tıklayın

 

7-Zip XZ Ayıklayıcısında Yeni Açık

7-Zip yazılımının XZ ayıklayıcısında bulunan ve özel hazırlanmış XZ arşivlerinin ayıklama sırasında rastgele kod çalıştırmasına yol açabilecek yeni bir güvenlik açığı bildirildi; henüz vahşi ortamda istismarına dair kanıt bulunmuyor.

Kaynağa gitmek için tıklayın

 

Windows ProfSvc Zero-Day PoC’si Yayınlandı

Temmuz ayı Patch Tuesday güncellemesinde 622 zafiyetin giderilmesinin ardından, bir araştırmacı Windows ProfSvc bileşenindeki “LegacyHive” adlı yetki yükseltme açığı için çalışan bir kavram kanıtı (PoC) yayınladı; 0patch ise ücretsiz mikro yamalar yayınladı.

 Kaynağa gitmek için tıklayın

 

21 TEMMUZ SALI

SharePoint’te Kritik Açık

SharePoint’te Kritik Açık — CVE-2026-50522 (CVSS 9.8) zafiyeti, kamuya açık bir kavram kanıtının ardından aktif istismar edilmeye başlandı. Saldırganlar tek bir istekle sunucunun “makine anahtarlarını” (machine keys) çalabiliyor; en tehlikeli yanı, sisteme yama uygulansa dahi çalınan anahtarla üretilen sahte oturumların geçerliliğini koruması. Savunma ekiplerinin yalnızca yama yapması değil, tüm kimlik bilgilerini sıfırlaması gerekiyor.

Kaynağa gitmek için tıklayın

 

AWS Kiro’da Komut Çalıştırma Riski

AWS’nin yapay zeka destekli kodlama ortamı Kiro’da, zararlı bir web sayfasındaki gizli metnin aracın kendi yapılandırma dosyasını (mcp.json) yeniden yazarak geliştiricinin makinesinde onay adımı olmadan kod çalıştırabildiği tespit edildi; AWS açığı yamaladı.

Kaynağa gitmek için tıklayın

 

PAN-OS Açığıyla Qilin Ransomware Saldırısı

Arctic Wolf Labs, Qilin (Agenda) fidye yazılımı saldırganlarının, Palo Alto Networks PAN-OS GlobalProtect’teki CVE-2026-0257 kimlik doğrulama atlatma açığını kullanarak kurumsal ağlara ilk erişim sağladığını ve tam şifreleme ile çifte gasp saldırıları düzenlediğini raporladı.

Kaynağa gitmek için tıklayın

 

Zimbra’da Kritik Komut Enjeksiyonu Yaması

Zimbra, SNMP izleme bileşeninde bulunan kritik bir komut enjeksiyonu açığı ile Classic Web Client’taki dört XSS zafiyetini kapsayan toplam dokuz güvenlik açığını Zimbra Collaboration Suite 10.1.20 sürümüyle yamaladı.

Kaynağa gitmek için tıklayın

 

22 TEMMUZ ÇARŞAMBA

Check Point Güvenlik Duvarlarında Sızma Riski

Check Point Güvenlik Duvarlarında Sızma Riski — Kimlik doğrulaması yapmamış bir saldırgan, SmartConsole yönetim sunucusundan geçerli bir «application login token” alarak tüm Check Point güvenlik duvarlarına tam yönetici yetkisiyle kendi kurallarını gönderebiliyor (CVE-2026-16232, CVSS 9.3). Bir kurumun tüm ağ güvenlik kurallarını ve VPN erişimlerini yöneten ana merkeze yetkisiz erişim imkânı sağlayan açık, az sayıda müşteride aktif olarak istismar edildi.

Kaynağa gitmek için tıklayın

 

Su ve Enerji Tesislerine Siber Tehdit

Su ve Enerji Tesislerine Siber Tehdit — CISA başta olmak üzere yedi ABD federal kurumu, İran devlet destekli grupların artık yalnızca Rockwell değil, Schneider Electric ve Siemens PLC’lerine de sızarak vendörlerin kendi mühendislik yazılımlarını kullanıp “güvenlik kilitlerini” (safety/alarm logic) devre dışı bıraktığını ve operatör ekranlarında sahte “normal” sensör verileri gösterdiğini duyurdu (AA26-097A tavsiye güncellemesi).

 Kaynağa gitmek için tıklayın

 

Adobe Acrobat Eklentisiyle WhatsApp Veri Sızıntısı

Guardio Labs, 329 milyon kullanıcıya sahip Adobe Acrobat Chrome eklentisinde “HermeticReader” adını verdiği bir zafiyet zinciri (CVE-2026-48294) keşfetti; kurbanın sadece zararlı bir sayfayı ziyaret etmesi WhatsApp Web sohbetlerinin sessizce çalınmasına yetiyordu.

 Kaynağa gitmek için tıklayın

 

FakeAgent: Claude Temalı SectopRAT Kampanyası

Huntress, 21-22 Temmuz tarihleri arasında en az 29 kurumun, resmi claude.ai alan adında barındırılan sahte bir Claude Artifact üzerinden yönlendirilerek SectopRAT zararlı yazılımını içeren sahte bir Claude Desktop yükleyicisini indirdiğini açıkladı; kampanya “FakeAgent” olarak kodlandı.

 Kaynağa gitmek için tıklayın

 

23 TEMMUZ PERŞEMBE

Claude Cowork’te Sandbox Kaçış Açığı

Accomplish AI, Anthropic’in Claude Cowork aracında “SharedRoot” adını verdiği bir sanal alan (sandbox) kaçış zafiyeti tespit etti; açık, ajanın çalıştığı Linux sanal makinesinden kaçarak Mac’teki SSH anahtarları dahil tüm dosyalara erişmesine imkân veriyordu ve yaklaşık 500 bin macOS kullanıcısını etkilemişti.

 Kaynağa gitmek için tıklayın

 

Zimbra’da Tıklamasız E-Posta Saldırısı

Zimbra’da Tıklamasız E-Posta Saldırısı (NATO) — NSA, CISA ve ortakları, Rusya devlet destekli casusluk grubu TA488/Void Blizzard’ın Zimbra webmail istemcisindeki sıfır gün zafiyetini (CVE-2025-66376) aylarca istismar ederek, kullanıcının sadece e-postayı görüntülemesiyle son 90 günlük yazışmaları, kayıtlı şifreleri ve 2FA kurtarma kodlarını çaldığını duyurdu. Zimbra açığı 6 Kasım 2025›te kapatmış olsa da, bu yama payload’ın o tarihe kadar zaten çalmış olduğu kimlik bilgilerini geçersiz kılmıyor; yani saldırganlar çalınan parola ve 2FA kodlarıyla erişimlerini sürdürebiliyor.

 Kaynağa gitmek için tıklayın

 

msaRAT Arka Kapısı ile Gizlenen Chaos Ransomware

Cisco Talos, Chaos fidye yazılımı grubunun “msaRAT” adlı Rust tabanlı arka kapısının, komuta-kontrol trafiğini kurbanın kendi tarayıcısı (headless Chrome/Edge) üzerinden Cloudflare ve Twilio altyapısına gizleyerek tespiti zorlaştırdığını ortaya çıkarıldı.

 Kaynağa gitmek için tıklayın

 

24 TEMMUZ CUMA

Certighost: Active Directory İstismar Kodu

Araştırmacılar H0j3n ve Aniq Fakhrul, Active Directory Certificate Services’taki CVE-2026-54121 açığını istismar eden “Certighost” adlı çalışan bir istismar kodu yayınladı; düşük yetkili bir alan kullanıcısının Domain Controller sertifikası alarak DCSync yoluyla krbtgt sırrını ele geçirmesine imkân veriyor.

 Kaynağa gitmek için tıklayın

 

Bing Images SVG Açığı ile Root Erişimi

Yapay zeka destekli güvenlik firması XBOW, Bing Images’ta bulunan ve tek piksellik özel hazırlanmış bir SVG dosyasıyla Microsoft’un üretim sunucularında NT AUTHORITY\SYSTEM ve root düzeyinde komut çalıştırılmasına imkân veren iki kritik zafiyeti (CVE-2026-32194, CVE-2026-32191) ifşa etti.

 Kaynağa gitmek için tıklayın

 

BlueNoroff’tan Sahte Toplantı Kitiyle Profilleme

Kuzey Kore bağlantılı BlueNoroff grubunun, sahte Zoom ve Microsoft Teams alan adlarını taklit eden bir kimlik avı kiti işlettiği ve kurbanların kripto para cüzdanlarını zararlı yazılım göndermeden önce profilleyerek yüksek değerli hedefleri seçtiği ortaya çıkarıldı.

 Kaynağa gitmek için tıklayın

 

25 TEMMUZ CUMARTESİ

GitLab RCE PoC’si Kamuoyuna Sunuldu

Güvenlik araştırmacısı depthfirst’ten Yuhang Wu, kendi barındırılan GitLab 18.11.3 sunucularını etkileyen ve kimliği doğrulanmış herhangi bir kullanıcının “git” kullanıcısı olarak komut çalıştırmasına imkân veren bir uzaktan kod çalıştırma (RCE) kavram kanıtı yayınladı; açık altı hafta önce güvenlik açığı olarak sınıflandırılmadan yamalanmıştı.

 Kaynağa gitmek için tıklayın

 

Fastjson 1.x Zafiyetine Yamasız Saldırı

ThreatBook ve Imperva, Alibaba’nın Java JSON kütüphanesi Fastjson 1.x sürümünde bulunan ve Spring Boot uygulamalarında kimlik doğrulaması olmadan kod çalıştırılmasına imkân veren kritik CVE-2026-16723 (CVSS 9.0) zafiyetinin aktif saldırılarda hedef alındığını, ancak güvenlik açığı için resmi bir yamanın bulunmadığını bildirdi.

 Kaynağa gitmek için tıklayın

 

SourTrade: Parçalı Malvertising Saldırısı

Confiant, “SourTrade” adlı bir kötü niyetli reklamcılık (malvertising) kampanyasının, kurbanların tarayıcısına tek bir zararlı dosya göndermek yerine meşru Bun çalışma zamanını temel alarak son Windows çalıştırılabilir dosyasını kurbanın kendi tarayıcısında parça parça inşa ettirdiğini; TradingView, Solana ve Luno gibi platformları taklit ederek 2024 sonundan beri aktif olduğunu açıkladı.

 Kaynağa gitmek için tıklayın

 

Cl0p Grubundan PTC Windchill Gasp Kampanyası

Cl0p (FIN11/Lace Tempest) fidye yazılımı iştirakçilerinin, internete açık PTC Windchill ve FlexPLM kurulumlarındaki bir ön-kimlik-doğrulama bilgi ifşası ile Windchill oturum açma servletindeki bir sunucu tarafı açığını zincirleyerek kimlik doğrulamasız uzaktan kod çalıştırma sağladığı ve imalat, otomotiv, havacılık ile perakende sektörlerini hedef alan yeni bir veri sızdırma/gasp kampanyası yürüttüğü tespit edildi.

 Kaynağa gitmek için tıklayın