Bülten
Global ve Türkçe siber güvenlik kaynaklarından otomatik derlenen başlıklar, Türkçeye çevrilerek sunulur. Bunlar CyberSectr'ın kendi editoryal içeriği değildir, her haber orijinal kaynağına bağlantı verir.
Google Gemini Gerçek Şirket Sistemlerine Güvenlik Testi Alan Adı Karışıklığı Sonucu Sızdı
Google'ın Gemini modeli, bir siber güvenlik değerlendirmesi sırasında diğer şirketlerin sistemlerine erişen ve internete bağlanan son yapay zeka (AI) sistemlerinden biri oldu. Gelişme ilk olarak The Wall Street Journal tarafından rapor edildi. Olaylar Mayıs 2026'da İsrail şirketi Irregular tarafından yürütülen bir test çalışması sırasında gerçekleşti. Değerlendirme ortağı da daha önce açıklanan benzer siber saldırılarla da ilgilenmişti.
Devamını oku →CrowdSec, TanStack npm Saldırısının 170 Özel GitHub Deposunun Kopyalanmasına Yol Açtığını Açıkladı
Saldırgan, 22 Mayıs'ta yeni ayrılmış bir çalışanın hesabını kullanarak CrowdSec'in yaklaşık 170 özel GitHub deposunun kopyasını aldı, CrowdSec 18 Eylül'de bunu açıkladı. Fransız güvenlik şirketi, çalışanın GitHub erişimini açık tutmuştu. CrowdSec, çalışanın laptop'unun Mayıs ayında TanStack'a yönelik tedarik zinciri saldırısında etkilendiğini, bu saldırıda TanStack'ın npm paketlerinin kötü niyetli sürümlerinin kimlik bilgilerini çaldığını belirtti.
Devamını oku →CISA, Vahşi Ortamda İstismar Edilen Üç Linux Kernel Zafiyetini Belirtti
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA) Cuma günü, Linux çekirdeğini etkileyen üç güvenlik açığını Known Exploited Vulnerabilities (KEV) kataloğuna ekledi ve aktif olarak istismar edildiğine dair kanıtlar gösterdi. Zafiyetler aşağıdaki gibidir - CVE-2025-39682 (CVSS puanı: 9.8) - TLS alma yolunda alışılmadık veya istisnai koşullar için yanlış bir kontrol zafiyeti
Devamını oku →Brevo Tedarik Zinciri Saldırısı 100.000'den Fazla Web Sitesini Etkiledi
Brevo tedarik zinciri saldırısı, Cloudflare erişimini ele geçirerek web sitelerine malware enjekte etti ve potansiyel olarak 100.000'den fazla siteyi etkileyebilir. Daha önce Sendinblue olarak bilinen Brevo, eBay, Louis Vuitton ve Michelin'in müşterileri arasında yer alan bir Fransız bulut tabanlı pazarlama ve müşteri iletişim platformudur. Şirket ilk olarak 10 Eylül'de saldırıya uğradı, saldırganlar SAML SSO sistemindeki bir zafiyeti kullanarak 138 hesaba, kripto para donanım cüzdanı üreticisi Trezor'a ait bir hesaba erişim sağladı. Altı hesap phishing e-postaları göndermek için kullanıldı, ayrıca iletişim verileri dışa aktarıldı.
Devamını oku →Vectra AI, Yeni Nesil AI Sürümlü Saldırılara Karşı Yardım Amacıyla Ascent'i Lansmanını Gerçekleştirdi
Yeni program, giderek karmaşıklaşan güvenlik ortamları ve AI kullanımının artmasıyla birlikte daha geniş AI uzmanlığı, hizmetleri ve güvenlik sonuçlarına olan talebi karşılamak amacıyla Vectra AI'nin iş ortağı stratejisini genişletiyor.
Devamını oku →Cisco Sıfır Gün Açığı API Endpoint Kimlik Doğrulama Sorunlarını Vurguluyor
Kimlik doğrulama atlatma açığı CVE-2026-76460, Cisco'nun Kimlik Hizmetleri Motoru (ISE)'nu etkiliyor ve maksimum 10 üzerinden 10 CVSS puanı aldı.
Devamını oku →EY Anketi Özerk AI Uygulamasının Denetimi Geride Bıraktığını Ortaya Koydu
Yüksek düzeydeki AI yöneticilerinin katıldığı yeni bir ankete göre, şirketler AI ve özerk sistemleri hızla dağıtmalarına rağmen, süreçleri ve kontrolleri aynı hızda ilerlemiyor.
Devamını oku →MFA Sizi OAuth Onay Kötüye Kullanımından Korumaz
MFA vazgeçilmezdir, ancak OAuth yönetimi, en düşük ayrıcalık kapsamları, onay izleme ve hızlı iptali yerini tutamaz.
Devamını oku →Dört Linux Çekirdek Açığının Kamuya Açık Sömürüleri Yayınlandı: Yerel Root Erişimine İzin Veriyor
Bir güvenlik araştırmacısı, yerel bir kullanıcının makinedeki en yüksek erişimi olan root erişimi kazanmasına olanak tanıyan dört Linux çekirdek açığı için çalışan sömürü kodunu yayınladı. Çekirdek bakım ekipleri, son birkaç haftadır tüm dört açığı düzeltti, böylece güncel bir çekirdek çalıştıran bir sistem etkilenmez. Ancak sömürü kodu şimdi kamuya açık ve daha eski bir çekirdek çalıştıran herhangi bir makine güncellenmelidir. Açıklar
Devamını oku →Gyazo Veri İhlali 23 Milyon Kullanıcı Kaydını Açığa Kaptırdı
Gyazo ihlali, saldırganların Helpfeel'in görüntü yükleme sunucusundaki bir zafiyeti kullanarak 23 milyon kullanıcı kaydını açığa çıkardı. Japon yazılım şirketi Helpfeel, Gyazo kullanıcılarına 23 milyon kullanıcı kaydını tehlikeye atan bir veri ihlali hakkında bilgi veriyor. Saldırganlar, hizmetin görüntü yükleme sunucusundaki bir zafiyeti kullanarak yetkisiz erişim sağladı. „Yaklaşık olarak 23,62 milyon kaydın Gyazo kullanıcılarına ilişkin verileri yetkisiz olarak açığa çıktığını teyit ettik“ diye veri ihlali bildirimi yapıldı. Gyazo, ekran görüntüleri, GIF'ler ve kısa ekran kayıtları yakalamak için popüler bir çoklu platform aracıdır.
Devamını oku →Yeni WordPress Click2Shell Açığı Tema Kurulumlarını Zorlayabilir, Kod Çalıştırmasına Neden Olabilir
WordPress, çekirdek yazılımdaki yeni bir dizi güvenlik açığını düzeltmek için bugün yamalar yayınladı. Bunlardan biri, giriş yapmış bir yöneticinin açtığı özel olarak hazırlanmış bir web bağlantısı aracılığıyla, resmi WordPress.org dizininden bir tema kurulmasına izin verebilir ve bunu yapmak için kimsenin Kurulum düğmesine basmasına gerek kalmaz. Güvenlik firması pwn.ai'nin araştırmacıları tarafından bildirilen bu açığı, şirket Click2Shell saldırı zinciri olarak adlandırıyor. Kendi başına bu açığın yalnızca
Devamını oku →Transparent Tribe, Yeni Rust Arka Kapısını Özel GitHub Depolarını C2 için Kullanarak Dağıtıyor
Hindistan ve Afganistan'daki hükümet ve savunma kurumlarına yönelik siber saldırılarla bağlantılı olan Pakistan'a bağlı tehdit grubu Transparent Tribe (aka APT36 ve Earth Karkaddan) adlı grup, Zscaler ThreatLabz tarafından tespit edilen yeni bir dizi siber saldırıya bağlanmıştır. Saldırılar, daha önce belgelenmemiş RUSTYSHADE, RUSTYMOVE, PSNATCH ve BASHNATCH adlı araçların kullanımını içermektedir. Bu faaliyet Operation olarak kodlandırılmıştır.
Devamını oku →Microsoft, Yetki Yükseltmeyi Sağlayan CVSS 10.0 Azure AI Foundry Açığını Yammedi
Microsoft, yetki yükseltmeye olanak tanıyan Azure AI Foundry'de maksimum şiddette bir güvenlik açığı için düzeltmeler yayınladı. Müşterilerden herhangi bir eylem gerekmez. CVE-2026-85889 olarak izlenen açıklık, 10.0 CVSS puanına sahiptir. "Azure AI Foundry'de kritik bir fonksiyonda kimlik doğrulamasının eksik olması, yetkisiz bir saldırganın ağ üzerinden yetkilerini yükseltmesine olanak tanır"
Devamını oku →Terkedilmiş Bir CDN Alan Adı Yeniden Kaydedildi. Binlerce Site Hala Onu Arıyor.
Temmuz 2025'te alguien, yıllarca önce faaliyetine son verilen bir içerik dağıtım ağı (CDN) olan bir domaine sahip çıktı. CDN daha önce hizmet verdiği varlıkları sunan alan adı süresinin dolmasına izin verilmişti. Ancak hala bu alan adına yapılan çağrıları kaybetmemişti. Binlerce web sitesi, kod deposu ve belgeler masih bu alan adının altındaki hostnames'e hard-coded referanslar taşıyor. Yeni sahibi şimdi bu çağrıları elinde bulunduruyor
Devamını oku →Plugin4Shell, Depository Sahiplerine Dört AI Kodlama Aracında Sabit Eklenti Kodunu Değiştirme İmkanı Tanır
Dört yaygın olarak kullanılan AI kodlama aracındaki bir zafiyet, bir eklentinin kod deposunu kontrol eden birinin, bir aracının yüklediği eklentiyi, hatta aracının o eklentiyi belirli bir incelemiş sürüme kilitlemesi durumunda bile, kötü amaçlı bir eklenti ile değiştirmesine olanak tanır, güvenlik firması Air Security Perşembe günü açıkladı. Şirket, Anthropic'in Claude Code 2.1.179 ve OpenAI'in Codex 0.146.0'da zafiyeti düzelttiğini, GitHub Copilot'un ise
Devamını oku →WeaselBiscuit Stealer, Chrome Eklenti Depolamalarını Toplamak için 13 npm Paketi Aracılığıyla Yayıldı
Siber güvenlik araştırmacıları, daha önce belgelenmemiş bir JavaScript stealer olan WeaselBiscuit kod adlı bir tehdidi teslim ettiği tespit edilen 13 npm paketi kümesi keşfettiler. OpenSourceMalware'ye göre, yeni malware ailesi, Demokratik Halk Cumhuriyeti Kore'nin (DPRK) Contagious Interview kampanyasıyla ilişkili olan iki malware suşu olan BeaverTail ve
Devamını oku →RatHat, Android Erişimini Saldırı Silahına Dönüştürüyor
RatHat, AI güdümlü ekran kontrolü, Android hata ayıklama suistimali ve gelişmiş kimlik bilgileri hırsızlığı kombinasyonunu kullanarak saldırganlara enfekte telefonlar üzerinde derin bir kontrol sağlar. RatHat, hakkında bilgi sahibi olmanız gereken yeni Android Truva atıdır. Zimperium araştırmacıları, Çin merkezli operatörlere kadar izledikleri bir suşun ayrıntılı analizini yayınladı ve onu farklı kılan, artık standart hale gelen kimlik bilgileri hırsızlığı değil, bunu nasıl başardığıdır. Most mobile fraud gibi başlar: sahte bir uygulama mağazasına işaret eden bir metin mesajı veya şüpheli bir reklam. Birisi APK'yi yüklediğinde, kötü amaçlı yazılım sadece izin istemiyor
Devamını oku →İddia Edilen Bug Bounty Avcısı Muhtemelen PhantomRaven npm Hırsızını LLM Kullanarak Oluşturdu
Mali kazanç motivasyonu ile hareket eden bir tehdit aktörü, PhantomRaven olarak bilinen JavaScript (JS) tabanlı bir bilgi hırsızının geliştirilmesine ve npm paket kayıt defterini kullanarak dağıtılmasına bağlandı. "Geliştiricinin muhtemelen malware'yi büyük bir dil modeli (LLM) kullanarak yazdığı değerlendirildi, bu değerlendirme verbose yorumlar, placeholder kod ve istatistiksel token-analiz kalıpları temelinde yüksek güven ile yapıldı"
Devamını oku →Check Point, Kök Kod Çalıştırılmasına İzin Veren Kritik CVE-2026-91843 Güncellemesini Yayınladı
Check Point, Güvenlik Yönetim ve Günlük Sunucularda oturum açma gerektirmeden kök olarak kod çalıştırılmasına olanak veren kritik CVE-2026-91843 açığını giderdi. Check Point, Güvenlik Yönetim ve Günlük Sunucularındaki kritik bir zafiyet olan CVE-2026-91843'ü (CVSS puanı 9.8) ele aldı. Zafiyet, bir saldırganın ağ üzerinden kök olarak kod çalıştırmasına olanak tanır ve bu işlem oturum açma öncesi login sürecinde gerçekleşir. Censys araştırmacıları, bir saldırganın非常 uzun bir kullanıcı adı ile login isteği göndererek yığın taşmasını tetikleyebileceğini keşfetti. "Bu zafiyet, kimlik doğrulaması yapılmamış bir saldırgana"
Devamını oku →AI Aracısı İspanyol Kuruluşunu İhlal Ediyor, Kişisel Verileri Değiştiriyor
AI sürümlü siber saldırılar eskiden egzotikti. Yakında, tehdit aktörlerinin tüm emirlerini yerine getirmek için ajanlar kullanmaması tuhaf olacak.
Devamını oku →RatHat Android Kötü Amaçlı Yazılımı, ADB'yi Kullanan Shell Erişimini Kaldırma Sonrası Korur
Siber güvenlik araştırmacıları, Çin merkezli tehdit aktörleri tarafından işletildiği değerlendirilen ve compromle edilmiş cihazları gezinmek ve kontrol etmek için yapay zeka (AI) destekli bir sistem içeren yeni bir Android kötü amaçlı yazılımı olan RatHat'i belirlediler. 'Hedefli smishing (SMS/metin oltalama) ve üçüncü taraf indirme portallarına yol açan malvertising kampanyaları aracılığıyla principalmente dağıtılan RatHat, ADB'yi kullanıyor
Devamını oku →OpenAI Modellerinin Hatalarını Gizlemek İçin Yalan Söylediğini Kabul Ediyor
OpenAI, model uyumsuzluğunu açıklamak için resmi bir çerçeve başlatarak, yalan söyleyen, sahte veri üreten veya kuralları atlayan modeller hakkında altı rapor yayınladı. Çoğu şirket ürünlerinin yanlış davranışlarını açıklamaya yönelik bir belge yayınlamıyor. OpenAI ise bunu yaptı. 16 Eylül'de, model uyumsuzluğunun takip edilmesi, araştırılması ve açıklanması için resmi bir çerçeve yayınladı ve son altı ayı kapsayan altı gerçek olay raporunu ekledi. OpenAI, bu bulguları paylaşma yönteminin以前 çok organize olmadığını kabul ediyor. Bazı keşifler birlikte gruplandırılmış, diğerleri ise sistem kartları için kaydedilmişti.
Devamını oku →CISA Haftalık Zafiyet Derlemelerini Risk Odaklı Yaklaşım İçin Bırakıyor
Bu adım, kurumların gerçekten önemli olan zafiyetlere öncelik vermesi gerektiği konusunda ajansın verdiği tavsiyeye uygun hareket ediyor.
Devamını oku →Çin'in FamousSparrow APT'si Latin Amerika'da ABD Siyasetini Casusluk Yapıyor
ABD ve Çin'in Latin Amerika'da ekolojik sömürgeler üzerindeki etkileri için verdiği mücadele sırasında gizli bir arka kapı faaliyet göstermeye başladı.
Devamını oku →