Siber Bülten 2026/34

SİBER BÜLTEN > 2026 > Siber Bülten 2026/34

SİBER BÜLTEN

34. Hafta  |  16 - 22 Ağustos 2026

 

16 AĞUSTOS PAZAR

SafePal Donanım Cüzdanında 40.000 Müşteri Verisi İhlali
Kripto donanım cüzdanı üreticisi SafePal, sipariş takip eklentisindeki bir yetkilendirme açığı nedeniyle yaklaşık 39.798 müşterinin adı, e-posta adresi, teslimat adresi, telefon numarası ve satın alma bilgilerinin ele geçirildiğini açıkladı; şirket kripto cüzdanlarının (seed phrase, özel anahtar) etkilenmediğini belirtse de, müşterileri sahte destek çağrıları ve kargo dolandırıcılığına karşı uyardı.
Kaynağa gitmek için tıklayın

 

Haftalık Özet: VMware İstismarları, Windows 0-Day, MCP Saldırıları
The Hacker News'in haftalık özetinde, Lazarus grubunun Windows AFD.sys sürücüsündeki bir zero-day'i istismar ederek savunma şirketlerine sızması, Çin bağlantılı bir aktörün VMware vCenter açığını kullanması ve kötü niyetli MCP sunucularının yapay zeka kodlama ajanlarını gizlice veri sızdırmaya yönlendirmesi ele alındı.
Kaynağa gitmek için tıklayın

 

** Apple macOS Ekran Paylaşımı Açığı Monero Madenciliği İçin İstismar Ediliyor
Hollanda Ulusal Siber Güvenlik Merkezi (NCSC-NL), Apple'ın macOS Ekran Paylaşımı bileşenindeki kritik CVE-2026-65400 (CVSS 9.8) kimlik doğrulama açığının, internete açık Mac cihazlarında root erişimi elde edip Monero kripto para madenciliği yazılımı kurmak amacıyla aktif olarak istismar edildiğini duyurdu; Apple açığı 6 Ağustos'ta acil bir güncellemeyle gidermiş olsa da CISA zafiyetin CVSS puanını 7,1'den 9,8'e yükseltti.
Kaynağa gitmek için tıklayın

 

17 AĞUSTOS PAZARTESİ

Çin Bağlantılı APT, VMware vCenter'ı İstismar Edip Babuk Türevi Fidye Yazılımı Dağıttı
Alman güvenlik firması QUIRSO, VMware vCenter'daki CVE-2026-59310 dizin geçişi açığının yamalanmasından sadece beş gün sonra, Çin bağlantılı olduğu değerlendirilen bir tehdit aktörünün 47 ülkede 361 sunucuyu ele geçirdiğini; saldırganların kök (root) düzeyinde erişim kazandıktan sonra ESXi sunucularında Babuk türevi bir fidye yazılımını adli analizi zorlaştırmak amacıyla "paravan" olarak kullandığını açıkladı.
Kaynağa gitmek için tıklayın

 

Kritik GitLab GraphQL Açığı Herkese Açık Projeleri Silmeye İzin Veriyor
GitLab, kimlik doğrulaması yapılmamış bir saldırganın GraphQL API üzerinden herkese açık projeleri ve kullanıcı verilerini uzaktan değiştirip silmesine imkân veren kritik CVE-2026-19478 (CVSS 9.4) açığını, olağan yama takviminin dışında acil bir güncellemeyle giderdi.
Kaynağa gitmek için tıklayın

 

Forminator WordPress Eklentisinde 600 Bin+ Siteyi Etkileyen RCE
600 binden fazla aktif kuruluma sahip Forminator Forms eklentisinde, kimlik doğrulaması gerektirmeyen bir saldırganın dosya yükleme alanındaki filtrelemeyi "ph(p)" gibi bir uzantı hilesiyle atlatarak sunucuya çalıştırılabilir PHP dosyaları yükleyip siteyi tamamen ele geçirmesine imkân veren kritik CVE-2026-15748 (CVSS 9.8) açığı bulundu; açık 1.56.2 sürümüyle giderildi.
Kaynağa gitmek için tıklayın

 

18 AĞUSTOS SALI

CISA, Tarayıcı Üzerinden RCE'ye İzin Veren Ray Açığını KEV'e Ekledi
CISA, yapay zeka ve makine öğrenmesi iş yüklerini ölçeklendirmek için kullanılan açık kaynaklı Ray çatısındaki CVE-2025-62593 (CVSS 9.4) açığını KEV kataloğuna ekledi; DNS rebinding tekniğiyle Firefox veya Safari gibi bir tarayıcı üzerinden geliştiricinin makinesinde uzaktan kod çalıştırılmasına imkân veren açık, RondoDox botnet'i tarafından da istismar edilmişti.
Kaynağa gitmek için tıklayın

 

** Microsoft Copilot Personal'da Tek Tıkla Veri Sızdırma (CoSnitch)
Araştırmacılar, tüketicilere yönelik Microsoft Copilot Personal asistanında "CoSnitch" adını verdikleri ve tek bir tıklamayla kullanıcının bağlı uygulamalarındaki verilerin dışarı sızdırılmasına imkân veren CVE-2026-24301 açığını buldu; bulguyu Aralık 2025'te Microsoft'a bildirdiklerini ve şirketin yamayı 18 Ağustos 2026'da yayınladığını açıkladılar.
Kaynağa gitmek için tıklayın

 

CISA, Windows IKE Uzantısı Açığını KEV'e Ekledi
CISA, Microsoft Internet Key Exchange (IKE) Hizmet Uzantılarında bulunan ve kimlik doğrulaması gerektirmeyen bir saldırganın UDP 500/4500 portlarına özel hazırlanmış paketler göndererek uzaktan kod çalıştırmasına imkân veren kritik CVE-2026-33824 "double-free" açığını, aktif istismar gerekçesiyle KEV kataloğuna ekledi; federal kurumlara üç günlük acil yama süresi tanındı.
Kaynağa gitmek için tıklayın

 

19 AĞUSTOS ÇARŞAMBA

MLflow SSRF Açığı Bulut Kimlik Bilgilerini Çalmak İçin İstismar Edildi
watchTowr, açık kaynaklı makine öğrenmesi platformu MLflow'daki CVE-2026-64849 SSRF açığının, saldırganlar tarafından bulut meta veri servislerine doğrudan erişip kimlik bilgilerini ve gizli anahtarları çalmak amacıyla istismar edildiğini raporladı; CISA açığı 19 Ağustos'ta KEV kataloğuna ekledi.
Kaynağa gitmek için tıklayın

 

Microsoft, MacSync Stealer Altyapısına Bağlı 30'dan Fazla Alan Adını İfşa Etti
Microsoft, macOS kullanıcılarını hedef alan MacSync adlı bilgi hırsızı zararlı yazılıma ait komuta-kontrol altyapısıyla ilişkilendirdiği 30'dan fazla rotasyonlu alan adını paylaştı; zararlı yazılımın kendine özgü API anahtarı başlıkları ve HTTP PUT yükleme desenleriyle tespit edilebildiği belirtildi.
Kaynağa gitmek için tıklayın

 

Siemens S7 PLC'lerine Karşı Yapay Zeka Destekli İstismar Kodları
ABD hükümeti; NSA, CISA, FBI, DOE ve EPA'nın ortak imzasıyla, Siemens S7 serisi PLC'leri hedef alan ve yasal izleme araçları kılığına giren yapay zeka üretimi istismar kodlarıyla yürütülen “aktif bir tehdit” konusunda uyardı; saldırganların Censys ve ZoomEye gibi internet tarama servislerini kullanarak eski yazılımlı ve yeterince korunmayan PLC'leri tespit ettiği bildirildi.
Kaynağa gitmek için tıklayın

 

20 AĞUSTOS PERŞEMBE

Rust Ekosisteminde 245 Milyon İndirmelik Tedarik Zinciri Saldırısı
Saldırgan, ünlü Rust geliştiricisi David Tolnay'ı taklit eden sahte bir hesapla, gerçek "proc-macro2" paketine öykünen "proc-macro1" adında tuzak bir paket yayınladı; ardından, aralarında blake3, Ethereum ve Solana bileşenlerinin de bulunduğu binlerce projede kullanılan arrayref, internment ve append-only-vec paketlerinin gerçek bakımcısının hesabını ele geçirerek bu üç pakete tek satırlık sahte bir proc-macro1 bağımlılığı ekleyen zararlı sürümler yayınladı. Zararlı kod, paketlerin kendi işlevinde değil yalnızca proc-macro1'in derleme betiğinde yer aldığından, projeyi yalnızca derlemek (build almak) bile saldırganın sunucusundan bir yükün indirilip çalıştırılması için yeterliydi. Zararlı sürümler crates.io'da 86 ila 107 dakika arasında kalıp kaldırılsa da, güvenlik firması Wiz, saldırıda kullanılan tekniklerin Kuzey Kore (DPRK) bağlantılı kampanyalarla örtüştüğünü tespit etti.
Kaynağa gitmek için tıklayın

 

** Şifreli Prompt Enjeksiyonuyla Grok'tan Sohbet Verisi Çalınabiliyor
Adversa AI, xAI'nin Grok yapay zeka sohbet robotuna "Kriptografik Bağlam Enjeksiyonu" adını verdiği bir teknikle, kullanıcının sıradan bir web sayfasını özetlemesini istemesinin ardından adının, konumunun, abonelik seviyesinin ve tüm sohbet geçmişinin saldırganın sunucusuna hiçbir onay adımı olmadan gönderilebildiğini gösterdi; şifrelenmiş talimatların Grok'un kendi kod çalıştırma ortamında güvenlik filtrelerini atlayarak çözüldüğü belirtildi.
Kaynağa gitmek için tıklayın

 

Zimbra SNMP Açığı Kimlik Doğrulamasız Uzaktan Kod Çalıştırma İçin İstismar Ediliyor
Polonya CERT'i (CERT Polska), Zimbra Collaboration Suite'in isteğe bağlı zimbra-snmp bileşeninde bulunan ve SNMP bildirimleri etkinken kimlik doğrulaması gerektirmeyen bir saldırganın rastgele işletim sistemi komutu çalıştırmasına imkân veren CVE-2026-73570 (CVSS 8.9) açığının aktif olarak istismar edildiğini duyurdu; zafiyet Zimbra tarafından geçtiğimiz ay 10.1.20 sürümüyle giderilmişti.
Kaynağa gitmek için tıklayın

 

21 AĞUSTOS CUMA

** Microsoft Entra ID'de Maksimum Önem Dereceli (CVSS 10.0) Açık
Microsoft, kimlik ve erişim yönetimi servisi Entra ID'de (eski adıyla Azure Active Directory) bulunan ve güvenilmeyen verinin deserileştirilmesinden kaynaklanan, kimlik doğrulaması ve kullanıcı etkileşimi gerektirmeyen maksimum önem dereceli CVE-2026-69836 (CVSS 10.0) açığını kendi altyapısında sessizce giderdiğini duyurdu; Microsoft başlangıçta açığın istismar edildiğini belirtse de, The Hacker News'in sorması üzerine kayıtları "istismar edilmedi" şeklinde düzeltti. Müşterilerin herhangi bir işlem yapmasına gerek olmadığı bildirildi.
Kaynağa gitmek için tıklayın

 

** GitLab'da CVE-2026-19478 Açıklamadan Günler Sonra Aktif İstismar Edilmeye Başlandı
watchTowr, 17 Ağustos'ta yamalanan ve kimlik doğrulaması yapılmamış bir saldırganın herkese açık GitLab projelerini uzaktan değiştirip silmesine imkân veren kritik CVE-2026-19478 (CVSS 9.4) kod enjeksiyonu açığının, kamuya duyurulmasının ardından sadece birkaç gün içinde aktif olarak istismar edilmeye başlandığını bildirdi.
Kaynağa gitmek için tıklayın

 

Cisco'da Beşi CVSS 10.0 Olan Dokuz Kritik Açık
Cisco, kapsamlı iç güvenlik incelemesinin bir parçası olarak Crosswork platformları ve Secure Workload yazılımında toplam dokuz güvenlik açığını gideren yeni bir güncelleme yayınladı; açıklardan beşi maksimum önem derecesi olan CVSS 10.0 puanına sahip olup, dördü cihaz yapılandırmasından bağımsız olarak Crosswork Data Gateway, Crosswork Network Controller ve Crosswork Planning'i etkiliyor.
Kaynağa gitmek için tıklayın

 

22 AĞUSTOS CUMARTESİ

 

** NASA/JPL AIT-GUI Açığı Uzay Aracına Yetkisiz Komut Gönderilmesine İzin Veriyor
Cycode araştırmacıları, NASA/JPL'in açık kaynaklı AMMOS Instrument Toolkit'inin tarayıcı tabanlı operatör konsolu AIT-GUI'de, kimlik doğrulaması yapılmamış bir saldırganın uzay aracı ve enstrüman komut hattına rastgele komut göndermesine imkân veren, CVSS 9.4 puanlı kritik bir zafiyet zinciri (GHSA-p9r8-2q67-fp86) tespit etti.
Kaynağa gitmek için tıklayın

 

Android Araç Bilgi-Eğlence Sistemlerine Bulaşan Yeni Kötü Amaçlı Yazılım
Kaspersky, DoFun tarafından geliştirilen Android tabanlı araç bilgi-eğlence sistemi (head unit) yazılımlarını hedef alan yeni bir kötü amaçlı yazılım ailesi tespit ettiğini; zararlının, üreticinin kendi güncelleme mekanizmaları üzerinden yayılarak reklam sahtekârlığı ve proxy botnet oluşturmak amacıyla çok aşamalı bir indirici bıraktığını açıkladı.
Kaynağa gitmek için tıklayın

 

Yapay Zeka Destekli RedC2 4.0 Linux Arka Kapısı npm Üzerinden Yayılıyor
Trend Micro'nun yapay zeka birimi TrendAI, takvim ve seri (streak) takip araçları gibi görünen truva atı haline getirilmiş npm paketleri aracılığıyla, yapay zeka destekli RedC2 4.0 adlı Linux arka kapısının sessizce dağıtıldığını ortaya çıkardı; paket yüklendiğinde gömülü ikili dosyayı bulup çalıştırılabilir hale getirerek arka planda gizli bir süreç olarak başlatıyor.
Kaynağa gitmek için tıklayın