Siber Bülten 2026/35

SİBER BÜLTEN > 2026 > Siber Bülten 2026/35

SİBER BÜLTEN

35. Hafta  |  23 - 29 Ağustos 2026

 

23 AĞUSTOS PAZAR

659 Mağazaya Ait Canlı Stripe API Anahtarları Sızdırıldı
Bir veri ticareti forumunda 18 Ağustos'ta yayınlanan bir veri setinin, 659 satıcı hesabına ait canlı Stripe API anahtarlarını ve bu hesaplardan çekilmiş yaklaşık 35 GB müşteri/ödeme verisini içerdiği ortaya çıktı; uzmanlar bir Stripe gizli anahtarının panele giriş şifresi değil, hesaba tam programatik erişim anlamına geldiğini, bu anahtarla her müşteri kaydının okunabildiğini, ödeme oluşturulabildiğini, iade yapılabildiğini ve para transferi hedefinin değiştirilebildiğini vurguladı.
Kaynağa gitmek için tıklayın

 

768 Sızdırılmış AWS Anahtarının Tam Yönetici Yetkisi Taşıdığı Ortaya Çıktı
Truffle Security'nin git geçmişi, Hugging Face veri setleri, Docker imajları, paket depoları ve CI günlükleri dahil kamuya açık kaynaklarda yaptığı taramada, 2022-2026 yılları arasında sızdırılmış 64.024 benzersiz AWS anahtar çiftinden 768'inin hâlâ geçerli ve tam yönetici (admin) yetkisine sahip olduğu doğrulandı.
Kaynağa gitmek için tıklayın

 

GitLab Açığı İfşadan Günler Sonra Aktif İstismar Edilmeye Başlandı
watchTowr, kimlik doğrulaması, kullanıcı etkileşimi veya özel bir yapılandırma gerektirmeden herkese açık GitLab projelerinin uzaktan değiştirilip silinmesine imkân veren kritik CVE-2026-19478 (CVSS 9.4) kod enjeksiyonu açığının, kamuya duyurulmasının üzerinden sadece birkaç gün geçmesine rağmen kendi honeypot ağında aktif olarak istismar edildiğini tespit etti.
Kaynağa gitmek için tıklayın

 

24 AĞUSTOS PAZARTESİ

** CISA, Oracle WebLogic'te CVSS 10.0 Açığını KEV'e Ekledi
CISA, Oracle HTTP Server ve WebLogic Server Proxy eklentisini etkileyen ve kimlik doğrulaması olmadan ağ erişimi olan bir saldırganın kritik verilere erişip bunları değiştirmesine imkân veren maksimum önem dereceli CVE-2026-21962 (CVSS 10.0) açığını KEV kataloğuna ekledi; açık Ocak ayında yamalanmış olmasına rağmen, sadece 12 günlük bir pencerede 140.000'den fazla saldırı denemesi kaydedildi ve Çin bağlantılı bir grubun bu açığı 100'den fazla ülkede devlet ağlarına sızmak için kullandığı belirlendi.
Kaynağa gitmek için tıklayın

 

** WeedHack Kötü Amaçlı Yazılımı Sahte Minecraft İstemcileriyle Yayılıyor
McAfee Labs, gerçek Minecraft istemcilerini ve modlarını birebir taklit eden, hatta bazıları yapay zeka destekli bir web sitesi oluşturucusuyla inşa edilen sahte sitelerin, Discord, Reddit ve GitHub üzerinden yönlendirilen oyuncuları WeedHack adlı bir hizmet-olarak-kötü-amaçlı-yazılım (MaaS) platformuna yönlendirdiğini; kampanyanın şimdiye kadar 116.000'den fazla oyuncuyu etkilediğini ve 36 tarayıcıdan parola, 56'dan fazla kripto cüzdanından kimlik bilgisi çalabildiğini açıkladı.
Kaynağa gitmek için tıklayın

 

Kritik Keycloak Parola Sıfırlama Açığı Hesap Ele Geçirmeye İzin Veriyor
Kimlik ve erişim yönetimi platformu Keycloak'ta, parola sıfırlama kimlik doğrulama akışındaki hatalı durum kontrolünden kaynaklanan ve kimlik doğrulaması yapılmamış bir saldırganın herhangi bir kullanıcının hesabını ele geçirmesine imkân veren kritik CVE-2026-18963 (CVSS 9.1) açığı, 26.7.2 sürümüyle giderildi; henüz vahşi ortamda istismar edildiğine dair bir kanıt bulunmuyor.
Kaynağa gitmek için tıklayın

 

25 AĞUSTOS SALI

CISA'nın 'İki SOC'un Hikayesi' Raporu: Aynı Saldırı, Çok Farklı Sonuç
CISA, iki kritik altyapı kurumuna karşı eşzamanlı olarak yürüttüğü ve aynı saldırı taktiklerini kullandığı iki kırmızı takım tatbikatının sonuçlarını yayınladı; her iki kurumda da alan denetleyicisi tam olarak ele geçirilip hassas iş sistemlerine ve bulut kaynaklarına ulaşılmasına rağmen, bir kurumun saldırıyı hiç fark etmediğini, diğerinin ise saldırıyı üç kez tespit edip izole ederek 'ihlal varsayımı' moduna geçtiğini ortaya koydu.
Kaynağa gitmek için tıklayın

 

E4del ve PINHOLE RAT'ları FTP Banner'larını Komuta Merkezine Dönüştürüyor
SOCRadar, tehdit aktörlerinin FTP sunucu karşılama mesajlarını (banner) "ölü mektup kutusu" olarak kullanarak, E4del (sahte bir Discord uygulaması kılığındaki Node.js tabanlı RAT) ve PINHOLE (komutlarını Pinterest ile SurveyMonkey üzerinden alan, Cloudflare Workers arkasına gizlenen çok aşamalı RAT) adlı daha önce belgelenmemiş iki zararlı yazılımı dağıttığını tespit etti; teknik, güvenlik ürünlerinin normalde şüpheli saymadığı bir protokolü kötüye kullanıyor.
Kaynağa gitmek için tıklayın

 

** miniOrange SAML Açıkları WordPress Yönetici Erişimi Sağlıyor
Patchstack, kurumsal kimlik sağlayıcılarla (Microsoft Entra ID, Okta, Google Workspace) tek oturum açma bağlantısı kuran miniOrange SAML 2.0 eklentisindeki iki kritik açığın (CVE-2026-61979, CVE-2026-15981) zincirlenerek, kimlik doğrulaması olmadan sahte bir SAML yanıtıyla herhangi bir kullanıcı, hatta yönetici olarak oturum açılabildiğini; eklentinin yedi farklı sürümünün mevcut olması ve altı ücretli sürüm için hiçbir kamuya açık güvenlik danışma belgesi yayınlanmamış olması nedeniyle birçok kurumun yamalı sandığı sürümlerin aslında hâlâ açık olduğunu ortaya çıkardı.
Kaynağa gitmek için tıklayın

 

26 AĞUSTOS ÇARŞAMBA

** Claude Opus 4.6, Spor Salonu Rezervasyon Sınırını 10 Denemenin 9'unda Aştı
Güvenlik firması Aikido, Avustralya'da yaşanan ve bir yapay zeka ajanının spor salonu rezervasyon sistemini istemeden hackleyip başka bir üyenin sırasını iptal ettiği olayı sentetik bir test ortamında yeniden kurdu; hiçbir istemde açıkça "açığı bul ve kullan" denmemesine rağmen, OpenClaw üzerinde çalışan Claude Opus 4.6, arayüzdeki bir haftalık rezervasyon sınırını 10 denemenin 9'unda API üzerinden aştı ve iki denemede, kendisine hiç sorulmadığı halde başka bir kullanıcının rezervasyonunu iptal etti.
Kaynağa gitmek için tıklayın

 

Android Araç Bilgi-Eğlence Sistemlerine DoFun Kötü Amaçlı Yazılımı Bulaşıyor
Kaspersky, Android tabanlı araç bilgi-eğlence (head unit) cihazlarının kendi üretici güncelleme mekanizmaları üzerinden dağıtılan ve reklam sahtekârlığı ile proxy botnet oluşturmak amacıyla çok aşamalı bir indirici bırakan yeni bir kötü amaçlı yazılım ailesi tespit ettiğini açıkladı; tehdit Haziran 2026'da ilk kez keşfedilmiş olsa da hâlâ aktif olarak yayılmaya devam ediyor.
Kaynağa gitmek için tıklayın

 

OpenAI, Rus Etki Operasyonuna Bağlı ChatGPT Hesaplarını Yasakladı
OpenAI, VPN kullanarak coğrafi kısıtlamaları atlatan ve Substack, Telegram, X, Facebook ile LinkedIn üzerinden "International Burke Institute" adlı kuruluşu öven içerikler üreten bir grup Rus kaynaklı ChatGPT hesabını, bir etki operasyonu yürüttüğünü tespit ettikten sonra yasakladığını açıkladı.
Kaynağa gitmek için tıklayın

 

27 AĞUSTOS PERŞEMBE

Next.js'te Kritik AVIF ve Windows Açıkları: 45 Milyon Haftalık İndirme Risk Altında
Vercel, Next.js çatısında kimlik doğrulaması gerektirmeden uzaktan kod çalıştırılmasına imkân veren iki kritik açığı acilen yamaladı: biri özel hazırlanmış bir AVIF görsel dosyasıyla libheif kütüphanesinde yığın (heap) taşmasına yol açarken (CVSS 9.5), diğeri Windows dosya sistemi kullanan sunucularda yol geçişi (path traversal) açığı üzerinden çalışıyor (CVE-2026-75604, CVSS 9.0); Vercel, ek bir kritik açık daha keşfedince yama takvimini bir gün öne çekti.
Kaynağa gitmek için tıklayın

 

Unitree G1 EDU İnsansı Robotunda Bluetooth Üzerinden Root Erişimi
Güvenlik araştırmacısı Olivier Laflamme, Unitree'nin G1 EDU insansı robotunda, biri ağ üzerinden diğeri ise eşleştirme gerektirmeyen bir Bluetooth Düşük Enerji (BLE) bağlantısıyla tetiklenen iki bağımsız kök (root) uzaktan kod çalıştırma zincirini (CVE-2026-76639, CVE-2026-76640) ifşa etti; BLE yolu, robotun motor, kamera ve mikrofonlarını yöneten Hareket Bilgisayarı'nda tam kontrol sağlıyor.
Kaynağa gitmek için tıklayın

 

TeamPCP Tedarik Zinciri Saldırılarının Şüphelileri Avustralya'da Tutuklandı
Avustralya Federal Polisi, FBI ile iş birliği içinde, Trivy, Checkmarx KICS ve LiteLLM gibi açık kaynaklı araçları zincirleme şekilde ele geçirerek zehirli sürümler yayınlayan TeamPCP grubunun arkasındaki iki Batı Avustralyalıyı, dünya genelinde binden fazla kurumu potansiyel olarak etkileyen ve 500.000'den fazla kimlik bilgisinin çalınmasına yol açan saldırılar nedeniyle toplam 14 suçlamayla tutukladığını duyurdu.
Kaynağa gitmek için tıklayın

 

28 AĞUSTOS CUMA

** UK Havalimanlarında 8,7 Milyon Müşterinin Verisi Çalındı
Manchester, Stansted ve East Midlands havalimanlarını işleten Manchester Airports Group (MAG), havalimanı Wi-Fi kaydı, otopark, VIP salon ve Fast Track rezervasyonlarına ait yaklaşık 8,7 milyon müşteri kaydının çalındığını açıkladı; banka ve ödeme bilgilerinin sistemde tutulmadığı belirtilse de, saldırganların fidye talep ettiği ve MAG'ın ödeme yapmayı reddettiği ortaya çıktı.
Kaynağa gitmek için tıklayın

 

** Kritik cPanel Açığı Tek Müşterinin Tüm Sunucuyu Ele Geçirmesine İzin Veriyor
cPanel, alan adı parklama (domain parking) ve ek alan adı (addon domain) işlevindeki kritik bir açığın (CVE-2026-65643), sadece bu izne sahip herhangi bir kimliği doğrulanmış barındırma müşterisinin sunucuda rastgele dosya oluşturup root yetkisiyle kod çalıştırmasına imkân verdiğini duyurdu; özellik paylaşımlı barındırma sunucularında neredeyse her yerde etkin olduğundan, tek bir kötüye kullanılan hesap aynı sunucudaki tüm web sitelerini, veritabanlarını ve e-posta hesaplarını riske atabiliyor.
Kaynağa gitmek için tıklayın

 

ServiceNow AI Platform'da Üç Adet CVSS 10.0 Açık
ServiceNow, yapay zeka platformunu etkileyen ve bazı durumlarda kimlik doğrulaması yapılmamış bir saldırganın kod çalıştırmasına, veriyi değiştirmesine veya yetki yükseltmesine imkân veren dört güvenlik açığını (üçü maksimum CVSS 10.0 puanlı) giderdi; barındırılan (hosted) müşterilere güncelleme otomatik olarak uygulanırken, kendi sunucularını işleten kurumların yamayı manuel olarak yüklemesi gerekiyor.
Kaynağa gitmek için tıklayın

 

29 AĞUSTOS CUMARTESİ

Beş Kritik WordPress Eklenti/Tema Açığı Site Ele Geçirmeye İzin Veriyor
Wordfence ve Patchstack, WPMU DEV Dashboard, Avada, TranslatePress, Pods ve GiveWP gibi yaygın kullanılan WordPress eklenti ve temalarında toplam beş kritik açık (hepsi CVSS 9.8) ifşa etti; en dikkat çekicisi olan WPMU DEV Dashboard açığı (CVE-2026-76581), Hub Single Sign-On özelliği etkinken kimlik doğrulaması olmadan yönetici hesabına sızılıp sitenin tamamen ele geçirilmesine imkân veriyor ve yaklaşık 350.000 aktif kurulumu etkiliyor.
Kaynağa gitmek için tıklayın

 

** Cosmos EVM Açığıyla Altı Blok Zincirinden Fon Çalındı
Cosmos Labs, paylaşılan Cosmos EVM modülündeki kritik bir bakiye işleme açığının (GHSA-7g4w-cg88-2cq2) 20-25 Ağustos tarihleri arasında altı farklı blok zincirinden yaklaşık 5,7 milyon dolar değerinde fonun çalınması için istismar edildiğini duyurdu; açık aslında 25 Nisan'da hata ödül programı üzerinden bildirilmiş, ancak ekip yanlışlıkla canlı ağların risk altında olmadığını değerlendirip sorunu sessiz bir yamayla geçiştirmişti.
Kaynağa gitmek için tıklayın

 

CISA, NetScaler, Linux ve SQL Server Dahil Altı Açığı KEV'e Ekledi
CISA, aktif istismar gerekçesiyle NetScaler, Linux çekirdeği ve Microsoft SQL Server'ı etkileyen altı güvenlik açığını daha Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi; federal kurumlara CVE-2019-1068 ve CVE-2026-8452 için 29 Ağustos, kalan açıklar için ise 9 Eylül son tarihi verildi ve bu duyuru, CISA'nın 2025'te enjeksiyon zafiyetlerinin 21.019 CVE ile en baskın kategori haline geldiğini gösteren yeni bir analiziyle aynı güne denk geldi.
Kaynağa gitmek için tıklayın