Bülten
Global ve Türkçe siber güvenlik kaynaklarından otomatik derlenen başlıklar, Türkçeye çevrilerek sunulur. Bunlar CyberSectr'ın kendi editoryal içeriği değildir, her haber orijinal kaynağına bağlantı verir.
Kriz Çıkmadan Güven Nasıl Kurulur: CISO-CMO İttifakı
Siber güvenlik ve marka itibarı iç içe geçmiş durumdadır. Güvenlik ve pazarlama liderleri düzenli temas noktaları oluşturur, ortak kriz iletişimi planları geliştirir ve güvenlik risklerini marka etkilerine çevirirlerse, organizasyonları güvenlik konusunda yalnızca operasyonel bir BT endişesi olarak davranan organizasyonlardan önemli ölçüde daha iyi performans gösterebilirler.
Devamını oku →Microsoft, EvilTokens Cihaz Kodu Oltalama Hizmetini Bozdu
Microsoft, Microsoft 365 hesaplarını hedef alan bir oltalama hizmeti platformuna karşı koordine bir bozma çabasının bir parçası olarak 50 web sitesini ele geçirdi ve 150'den fazla domaine erişimi engelledi.
Devamını oku →Check Point Yeni Etkin Olarak Kullanılan Kritik Güvenlik Açığını Düzeltti
Check Point, yetkisiz saldırganların güvenlik yönetim sunucularında betik yüklemesine ve çalıştırmasına izin veren aktif olarak kullanılan bir açığı düzeltti. Check Point, Güvenlik Yönetim Sunucusu'ndaki kritik bir yol gezinti açığı olan CVE-2026-93616 için acil nóng yamalar yayınladı. Güvenlik firmasının bug'ı zaten sömürülüyor. Saldırganlar, oturum açmadan kötü amaçlı betikleri yükleyerek ve bunları savunmasız sunucularda çalıştırarak açığı istismar edebiliyor. Yönetim Sunucusu, Check Point dağıtımlarında güvenlik ilkelerini, yönetici etkinliğini ve sistem günlüklerini kontrol ettiği için bir güvenlik açığı daha geniş kapsamlı etkilere neden olabilir.
Devamını oku →Check Point, Yönetimi Sunucusunda Sıfır Gün Açığının Hedefli Saldırılarla İstismar Edildiğini Uyarıyor
Saldırganlar, 23 Temmuz'da birkaç hedefli saldırıda Check Point'in Güvenlik Yönetim Sunucusundaki daha önce bilinmeyen bir zafiyetten yararlandı, şirket dedi. CVE-2026-93616 olarak bilinen zafiyet, bir saldırganın sunucunun web hizmetine erişimi olması durumunda, giriş yapmadan sunucuda betikler çalıştırmasına olanak tanır. Check Point, Check Point güvenlik duvarı politikalarını kontrol eden sunucu için 22 Eylül'de bir düzeltme yayınladı.
Devamını oku →WordPress, Bazı Sunucularda Kod Çalıştırılmasını Sağlayabilen Kritik Açığı Düzeltmek için Yama Yayınlandı
WordPress, çekirdek yazılımdaki kritik bir açığı düzeltti. Bu açığın etkisi, bir saldırganın hiçbir hesabının olmamasına rağmen bir siteye, tema klasörlerinin dışından bir PHP dosyasını yüklemesine olanak tanır. Bazı sunucularda bu durum, saldırganın kendi kodunu çalıştırmasına kadar ilerleyebilir. Düzeltme, 22 Eylül'de WordPress 7.1.2 ile yayınlandı ve projenin hala desteklediği tüm dallarda, 4.7'ye kadar geriye doğru düzeltmeler içeriyor ve WordPress site sahiplerine bildiriyor
Devamını oku →Malicious npm Package Poses as Twilio Bug-Bounty Probe, Can Exfiltrate Credentials
Cybersecurity researchers have disclosed details of a malicious npm package named "tw-pkgprobe-7731" that masquerades as a security tool targeting developers integrating Twilio into their applications, while stealthily attempting to harvest sensitive data. The package, named "tw-pkgprobe-7731," was first uploaded to the npm registry in mid-August 2026 by an npm account named "twdepprobe7731."
Devamını oku →Shai-Hulud Saldırısı CrowdSec'in GitHub Verilerini Vurdu
Tehtid aktörleri, eski bir çalışanın bilgisayarından çalınan bir OAuth tokenini kullanarak TanStack npm tedarik zinciri saldırısını gerçekleştirdi ve 170 özel depoyu çaldı.
Devamını oku →Süregelen Kötü Amaçlı Olaylar Karşısında, AI Güvenliği Tartışması Gerçekleşiyor
AI risklerini vurgulayan uyumsuzluk olaylarına ilişkin raporların artmasıyla birlikte, büyük AI laboratuvarları, düzenli işletmeler ve hatta ülkeler kontrolü elinde tutmak ve güvenli olmak için daha iyi yollar arıyor.
Devamını oku →Microsoft, EvilTokens Cihaz-Kod Oltalama Hizmetini Devre Dışı Bıraktı: 12.000 Posta Kutusu İhlali
Microsoft, salı günü EvilTokens cihaz kodu oltalama hizmetini devre dışı bıraktığını açıkladı ve bu hizmetin saldırı zincirinin her adımında yapay zeka (AI) kullandığını belirtti. ABD Virginia Doğu Bölgesi Bölge Mahkemesi'nden alınan yetkiyle gerçekleştirilen eylem, Health-ISAC'ın yanı sıra Cloudflare, Coinbase, OpenAI, Railway, SpyCloud ve The Shadowserver'in çabalarını içeriyor.
Devamını oku →Kritik Bifrost AI Gateway Açığı, Saldırganların Kimlik Bilgisi Olmadan Komut Çalıştırmasına İzin Veriyor
Açık kaynaklı bir AI gateway olan Bifrost'ta, 20'den fazla LLM sağlayıcısına istekleri yönlendiren bir kritik zafiyet, kimlik doğrulaması yapılmamış bir saldırgana, tek bir HTTP isteği ile gateway sunucusunda任意 komut çalıştırma olanağı tanıyor. CVE-2026-90898 (CVSS puanı: 9.8) olarak izlenen zafiyet, yönetim kimlik doğrulaması yapılmamış Bifrost HTTP taşıma sürümlerinin tümünü, 2.1.0 sürümünden önce etkiliyor.
Devamını oku →Araştırmacı, Microsoft Defender Güncellemelerini Engelleyen BigDiskBuster Zero-Day PoC'sini Paylaştı
Microsoft Defender'ın platform ve imza güncellemelerini yüklemesini, kullanılabilir tüm disk alanını doldurarak engelleyen bir zero-day proof-of-concept aracı 19 Eylül'de GitHub'da yayınlandı. BigDiskBuster adlı aracın hiçbir yaması, CVE'si veya Microsoft danışmanlığı bulunmuyor. Aracın yazarı, daha önce Defender açıklarını kullanmış olan eski bir Microsoft güvenlik araştırmacısı olan Abdelhamid Naceri'dir.
Devamını oku →Kaotik Eclipse, Windows Defender Güncelleme DoS Zero-Day için BigDiskBuster Adlı Bir PoC Yayınlandı
Araştırmacı Chaotic Eclipse, Windows Defender Güncelleme DoS Zero-Day açığını hedef alan BigDiskBuster adlı bir PoC exploit yayınlandı. Güvenlik araştırmacısı Chaotic Eclipse, ayrıca INFINITE NIGHTMARE, MSNightmare ve Nightmare-Eclipse olarak da bilinir, Microsoft Defender'ı hedef alan yeni bir zero-day exploit yayınlandı. Araştırmacı, exploita BigDiskBuster adını verdi ve bu exploitin Windows Defender Güncelleme'de bir Hizmet Reddi Açığına neden olduğunu belirtti. Güvenlik araştırmacısı, BigDiskBuster adlı bir kanıtlama konsepti geliştirdiğini iddia ediyor ve bu konseptin Microsoft Defender'ın platform ve imza güncellemelerini almasını engelleme yeteneğine sahip olduğunu söylüyor.
Devamını oku →AI Ajanları Yatay Hareket Kurallarını Yeniden Yazıyor
Güvenlik ekipleri on yıllar boyunca bir kimliğin fazla erişimi olup olmadığını sorguladı. AI ajanları daha zor bir soru ortaya koyuyor: zaten sahip olduğu erişime göre bir otonom sistemin hangi yolları keşfedebileceğini nasıl belirleyebiliriz? Bir kişi bir görevi tamamlamak için birkaç yolu denemek olabilir. Belirli bir uygulama geliştiricisinin yazdığı akışa uyar. Ancak bir AI ajansı işi bitirmeye yönelik azimlidir. Mayıs
Devamını oku →Yeni CVSS 10.0 VeloCloud Orchestrator Açığı, Sertifika Tabanlı Kurulumlarda Etkin Olarak Kullanılıyor
Saldırganlar, VeloCloud SD-WAN'deki Edge cihazlarını yöneten sunucu olan yerel VeloCloud Orchestrator'da (VCO) bulunan yeni bir açığı kullanıyorlar, Arista 22 Eylül'de bildirdi. CVE-2026-93952 olarak izlenen bu açığın, uzaktan bir saldırgana, oturum açma erişimi olmadan, iç işlevleri ayrıcalıklı bir şekilde kullanma ve VCO ana bilgisayarını etkileme olanağı sağlayabileceği belirtiliyor. Sadece Edge'lerini sertifikalarla kimlik doğrulaması için yapılandırılmış olan orchestrator'ler etkilenebilir.
Devamını oku →Endüstriyel Kuruluşların Üçte Birinden Fazlası Büyümenin Önündeki En Büyük Engel olarak Siber Güvenlik Riskini Görüyor, Çalışma Buluyor
Endüstriyel şirketler, bağlantılı operasyonların, AI benimsemesinin ve IT/OT birleşmesinin operasyonel riski genişletmesiyle birlikte siber güvenlik yatırımlarını artırıyor.
Devamını oku →DORA İkinci Yılı: SOC'un Saldırıyı Gerçekten Görebiliyor mu?
Dijital Operasyonel Dayanıklılık Yasası (DORA) Ocak 2025'te Avrupa Birliği genelinde uygulanabilir hale geldiğinde, bir idari yarışa neden oldu. Finansal kurumlar ilk yılı risk yönetimini oluşturmak, üçüncü taraf hizmet sağlayıcılarını değerlendirmek, sözleşme hükümlerini güncellemek ve olay artırma iş akışlarını belgelemek için harcadı. Şimdi ikinci yılında, DORA'nın daha zor kısmı geliyor
Devamını oku →Yeni Linux Çekirdek Açığı ARM64 KVM Konuklarına Host Belleğine Okuma-Yazma Erişimi Sağlıyor
Linux çekirdeğinin ARM64 işlemciler için KVM sanallaştırma kodunda bulunan yeni bir açıklık, katmanlı sanallaştırma etkin olan konaklarda serbest bırakılan bir parça host belleğinin konuk sanal makineye maruz kalmasına neden olabilir. CVE-2026-89775 olarak izlenen bu hata, bir konukun host çekirdek belleğini okumasına ve yazmasına izin verir ve bunu bulan araştırmacı, bu açığın konuktan kaçmak ve host makinede kod çalıştırmak için kullanılabileceğini söylüyor.
Devamını oku →Halka Açık PoC, Kritik Veeam Agent İzin Yükseltme Zafiyetini Ortaya Koyuyor
Veeam Agent zafiyeti, yerel kullanıcıların SYSTEM ayrıcalıklarını elde etmesine olanak tanır. Halka açık bir PoC mevcut olup, paylaşılan Windows sistemlerinde sömürme riskini artırıyor. Veeam Agent'ı birden fazla yerel kullanıcı ile çalışan bir Windows uç noktasında çalıştırıyorsanız, sürümü kontrol etmek için bugün doğru zaman. 14 Eylül 2026'da CVE-2026-32996 için halka açık teknik ayrıntılar ve bir kanıt-of-concept sömürme kodu yayınlandı. Bu noktadan sonra aktif sömürme olasılığı önemli ölçüde arttı, çünkü çalışan kod GitHub'da yer aldığında herkes bunu kopyalayıp bir öğleden sonra içinde uyarlayabilir. Arctic Wolf zaten bu konuda bir bülten yayınladı.
Devamını oku →ABD CISA, Known Exploited Vulnerabilities kataloğuna Zyxel açığını ekledi
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Known Exploited Vulnerabilities kataloğuna Zyxel açığını ekledi. ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Zyxel GS1900 Serisi Switches açığını, CVE-2026-7273 (CVSS puanı 8.8) olarak izlenen, Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Açıklama, saldırganların keyfi işletim sistemi komutlarını çalıştırmasına olanak sağlayan yığın tabanlı bir tampon taşıma hatasıdır. "Zyxel GS1900 serisi switch firmwareının CGI programındaki yığın tabanlı tampon taşıma açığı, LAN tabanlı, kimlik doğrulaması yapılmayan bir saldırgana keyfi işletim sistemi komutları çalıştırma olanağı sağlayabilir."
Devamını oku →Bulaşıcı Röportaj: Sahte iş görüşmesiyle 30.000 cihaz enfekte oldu
Kuzey Kore bağlantılı WaterPlum, Contagious Interview kampanyasını yürütüyor ve sahte bir iş görüşmesiyle 30.000'den fazla cihazı enfekte ediyor. 18 Eylül'de Japonya Ulusal Polis Ajansı, FBI, ABD Savunma Bakanlığı'nın Siber Suç Merkezi ve Avustralya ve Almanya'dan istihbarat ajansları, WaterPlum olarak bilinen Contagious Interview adlı bir grup hakkında ortak bir uyarı yayınladı. İsim her şeyi anlatıyor. İş görüşmesi enfeksiyon vektörü olarak kullanılıyor. Uyarıda verilen sayılar göz ardı edilemez. En az 100 ülkede 30.000'den fazla cihaz enfekte oldu, fonlar veya kimlik bilgilerinin çalındığı belirtildi.
Devamını oku →Şirketler için AI Ajanlarının Nasıl Kontrolsüz Maliyetlere Yol Açabileceği
Sınırsız tüketim, OWASP tarafından şu anda LLM Uygulamaları için Top 10 listesinde altıncı sırada yer alan bir sorun olup, cực derecede maliyetli olabilir.
Devamını oku →Google, Konum Verileri Uygulamaları Nedeniyle 403 Milyon Euro Cezaya Çarptırıldı
İrlanda'nın DPC'si, konum verileri, şeffaflık, saklama ve kullanıcı kontrolü konularındaki GDPR ihlalleri nedeniyle Google'a 403 milyon euro ceza verdi. İrlanda Veri Koruma Komisyonu (DPC), Google'a 403 milyon euro ceza verdi ve bu durumun arkasındaki olay altı yıl öncesine, aslında hiç gitmeyen bir dizi şikayete dayanıyor. DPC, Google'ın konum verilerini nasıl işlediği konusunda BEUC dahil birkaç Avrupa tüketici grubundan şikayet aldıktan sonra Şubat 2020'de soruşturmayı başlattı. Soruşturma, GDPR'nin yürürlüğe girdiği 25 Mayıs 2018 tarihinden 4 Şubat 2020'ye kadar olan dönemi kapsadı.
Devamını oku →ShinyHunters Clop'u Hackledi. Şimdi Clop'un Kurbanları Ne Olacak?
ShinyHunters, Clop'un Karanlik Web sitesini değiştirdi ve kurban verilerini çaldığını iddia ediyor, böylece fidye ödemeleri yapan organizasyonları yeniden şantaj girişimlerine maruz bırakma ihtimali ortaya çıkıyor.
Devamını oku →Siber Suçlular Popüler Filmlerin Torrentlerinde Yeni Malware Gizliyor
Kurbanlar Kenya ve Uganda dahil Afrika'da tespit edildi.
Devamını oku →