Gündem

Sektörde ne oluyor?

Altyapı, güvenlik ve bulut tarafında öne çıkan gelişmeler. Başlıklar ve özetler kendi cümlelerimizle yazılır; ayrıntı için özgün kaynağa bağlanırsınız.

Arama
6 kaynaktan 1000 haber son güncelleme 16.09.2026 16:45
Güvenlik BleepingComputer

9.300'den fazla sızan AWS anahtarı hâlâ aktif, hesaplara tam erişim riski

8/2022–8/2026 arasında kamuya düşen 9.300'den fazla AWS erişim anahtarı hâlâ geçerli ve birçok kurumsal hesaba tam erişim sağlayabiliyor. MSP ve sistem yöneticileri için bu, veri sızıntısı, kaynak ele geçirilmeleri ve fatura suiistimali riski demek; anahtarları iptal/rotasyon, IAM rolleri, en az ayrıcalık ve CloudTrail/GuardDuty ile inceleme yapılmalı.

21 Ağu 2026 bleepingcomputer.com
Güvenlik The Hacker News

Microsoft Entra ID için kritik RCE açığı yamalandı — CVSS 10.0

Microsoft, Entra ID'de uzaktan kod çalıştırmaya yol açabilecek CVSS 10.0 puanlı bir güvenlik açığı için yama yayımladı. İlk raporlarda istismar edildiği belirtildiyse de firma daha sonra aktif istismar tespit edilmediğini açıkladı; yöneticiler yamayı hemen uygulayıp kimlik ve erişim kayıtlarını gözden geçirmeli.

21 Ağu 2026 thehackernews.com
Güvenlik The Register

Wi‑Fi 7'de WPA3 koruması uyumluluk ödünü gerektiriyor

Wi‑Fi 7, WPA3 güvenliğini artırıyor ancak CableLabs, eski istemcilerin bağlanmaya devam etmesi için donanım üreticilerine bir uyumluluk çözümü uygulanmasını tavsiye ediyor. Bu yaklaşım güvenlik garantilerini zayıflatabilir; servis sağlayıcılar ve sistem yöneticileri uyumluluk modlarını, ağ segmentasyonunu ve üretici güncellemelerini değerlendirmeli.

21 Ağu 2026 theregister.com
Güvenlik BleepingComputer

Dijital kimlik ayrımıyla çevrimiçi gizliliği güçlendirmek

E-posta, telefon ve ödeme bilgilerinin tekrar kullanımı, veri brokerları ve saldırganların kullanıcıları ilişkilendirmesini kolaylaştırır. Anonyome Labs, ayrı dijital kişiler oluşturarak bu bağlantıları azaltmanın veri sızıntılarının etkisini, spam ve kimlik hırsızlığını sınırlayabileceğini belirtiyor. MSP'ler için bu yaklaşım müşteri riskini düşürüp olay müdahalesini kolaylaştırır.

21 Ağu 2026 bleepingcomputer.com
Güvenlik BleepingComputer

CISA, TrueConf Server açıkları için federal kurumlara acil yama talimatı verdi

CISA, ABD federal kurumlarına TrueConf Server'da aktif olarak sömürülen iki güvenlik açığını öncelikle yamalamalarını emretti. Self-hosted iletişim platformunu etkileyen bu hatalar yetkisiz erişim veya hizmet kesintisi riski yaratabileceğinden, MSP'ler ve sistem yöneticileri sunucuları güncelleyip bağlantı/kimlik doğrulama kontrollerini gözden geçirmeli.

21 Ağu 2026 bleepingcomputer.com
Güvenlik BleepingComputer

Microsoft, Entra ID'de aktif olarak istismar edilen kritik açığı yamadı

Microsoft, Entra ID kimlik ve erişim yönetimi platformunda keşfedilen ve saldırılarda kullanılan yüksek öncelikli bir güvenlik açığına yama yayınladı. Bu tür bir açıklık token hırsızlığı, hesap ele geçirme ve müşteri altyapısında yanal hareket riskleri doğurabileceği için MSP'lerin güncellemeyi uygulayıp kimlik ve erişim kayıtlarını gözden geçirmesi önemli.

21 Ağu 2026 bleepingcomputer.com
Güvenlik BleepingComputer

FTP banner'larında gizlenen komutlarla E4del ve PINHOLE RAT'leri dağıtılıyor

Saldırganlar FTP sunucusu banner'larına komut gömerek Windows için daha önce raporlanmamış iki RAT, E4del ve PINHOLE'ı teslim ediyor. Bu yöntem trafik filtrelerini ve basit kontrolleri atlatabilir; MSP'ler ve sistem yöneticileri FTP banner ve loglarını izlemeli, IDS/IPS kurallarını güncellemeli ve uç nokta algılama/yanıtını güçlendirmelidir.

21 Ağu 2026 bleepingcomputer.com
Güvenlik BleepingComputer

SickKids üçüncü taraf yazılım açığı çalışan ve başvuran verilerini açığa çıkardı

Toronto'daki Hospital for Sick Children (SickKids), üçüncü taraf bir yazılımdaki zaaf nedeniyle bazı mevcut ve eski çalışanlarla iş başvurusu yapan kişilerin kişisel bilgilerinin ifşa olduğunu bildirdi. Klinik sistemler ve hasta kayıtlarının etkilenmediği belirtildi. Olay, tedarikçi entegrasyonları ve erişim kontrollerinin gözden geçirilmesi gerektiğini hatırlatıyor.

21 Ağu 2026 bleepingcomputer.com
Güvenlik The Hacker News

Rust tedarik zinciri saldırısı: crates.io'daki kötü sürümler (245 milyon indirme) kaldırıldı

Ele geçirilen bir yayıncı hesabıyla arrayref 0.3.10, internment 0.8.7 ve append-only-vec 0.1.9 sürümleri crates.io'dan kötü amaçlı değişiklikler içerecek şekilde yayınlandı; paketler benzer isimli bir bağımlılık ekleyip derleme betiğinin derleme sırasında uzak bir ikili indirip çalıştırmasına neden oldu. Toplamda 245 milyon indirme nedeniyle CI ve müşteri altyapıları risk altında; build betiklerini denetleyin, bağımlılıkları sabitleyin ve derlemeleri izole edin.

21 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Rusya bağlantılı gruplar Google OAuth ve WhatsApp ile hesap ele geçiriyor

UNC6293, UNC7005 ve UNC5976 adlı üç şüpheli Rus casusluk grubunun Google OAuth yetkilendirmeleri ve WhatsApp hesap bağlama özelliklerini kötüye kullanarak akademi, havacılık-savunma, kamu ve düşünce kuruluşlarındaki kişilere yönelik hesap ele geçirme operasyonları yürüttüğü görüldü. Bu yöntemler korunmaları atlatıp veri erişimi sağlayabileceği için servis sağlayıcılar ve sistem yöneticileri OAuth izinlerini, bağlı hesapları ve oturum kayıtlarını incelemeli.

21 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Haftalık tehdit özeti: Gogs 10.0 ve n8n RCE, GLM-5.3 istismarı, $10M ödül

ThreatsDay derlemesi Gogs 10.0'de RCE, n8n workflow'tan RCE ve GLM-5.3'e yönelik istismar çalışmaları ile $10M ödül duyurusunu öne çıkarıyor. Rapor, imzalı sürücülerin ve meşru uygulamaların kötüye kullanımını, zayıf başlık kontrolleri ve açık hizmetlerin riskini vurguluyor — yamaları uygulayın, dışa açık iş akışlarını ve sürücü kullanımını denetleyin.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

AI destekli istismar betikleri Siemens S7 PLC'leri hedefliyor

ABD hükümeti, kritik altyapı kuruluşlarını hedef alan ve yapay zekâ ile üretilmiş istismar betiklerinin Siemens S7 PLC'lere yönelik aktif bir tehdit oluşturduğunu bildirdi. Betikler rutin izleme yazılımları gibi görünerek ağ keşfi ve saldırı yeteneklerini geliştirmek için kullanılıyor; MSP'ler ve sistem yöneticileri PLC erişimini kısıtlamalı, ağ segmentasyonu ve izlemeyi güçlendirmelidir.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Grok'ta 'Cryptographic Context Injection' ile sohbet verileri sızabilir

Adversa AI, xAI'nın Grok sohbet botunda 'Cryptographic Context Injection' adlı bir yöntemin, bir web sayfası özetlemesi sırasında kullanıcının adını, tahmini konumunu, abonelik düzeyini ve sohbet istemlerini saldırgan sunucuya gönderebildiğini bildirdi. Bu durum müşteriye ait kimlik ve oturum verilerinin ifşasına yol açabilir; MSP'ler entegrasyonları gözden geçirip web-özet taleplerini sınırlamalı ve çıkış trafiğini izlemelidir.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

isolated-vm açığı: sandbox'tan kaçış ve potansiyel RCE riski

isolated-vm adlı popüler Node.js sandbox kütüphanesinde GHSA-864f-rcv7-6rh4 referanslı kritik bir zafiyet keşfedildi; 7.0.0 ve önceki sürümler etkileniyor. Zafiyet, izole edilmiş kodun ana sisteme sızmasına ve potansiyel uzak komut çalıştırmaya yol açabilir; henüz CVE atanmamıştır. isolated-vm kullanan altyapılarda acil güncelleme ve izolasyon kontrollerinin gözden geçirilmesi önerilir.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Citrix NetScaler'ta kritik kimlik doğrulama atlama zafiyeti — güncelleme gerekli

Citrix, NetScaler ADC ve NetScaler Gateway için iki güvenlik açığını kapatan yamalar yayımladı; bunlardan biri kritik seviyede olup belirli Gateway ve AAA sunucularında kimlik doğrulamayı atlamaya imkan verebiliyor. Bazı FIPS ve NDcPP derlemeleri ile SecurAccess etkileniyor; yönetilen cihazlar derhal güncellenmeli, erişimler sınırlandırılmalı ve loglar gözden geçirilmelidir.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Zimbra SNMP açığı (CVE-2026-73570) aktif olarak istismar ediliyor

Zimbra Collaboration (ZCS) içinde bulunan CVE-2026-73570 numaralı SNMP kaynaklı komut enjeksiyonu açığı için yama yayımlandı, ancak CERT Polska'ya göre hâlâ istismar kaydediliyor. Hizmet sağlayıcılar ve sistem yöneticileri derhal güncelleme uygulamalı, SNMP erişimini sınırlandırmalı ve sistem loglarını anormallikler için incelemelidir.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Zombie Card: Visa temassız kartlarda NFC üzerinden son kullanma tarihi manipülasyonu

University of Massachusetts Amherst araştırmacıları, 'Zombie Card' adıyla Visa temassız kartların POS tarafından okunan son kullanma tarihini NFC üzerinden değiştirerek süresi geçmiş kartların kabul edilmesini sağlayabileceklerini gösterdi; kriptografiyi kırmıyor ama terminale iletilen tarihi manipüle ediyor. Bu durum POS sağlayıcıları ve kart çıkaran kuruluşların doğrulama, firmware ve kabul politikalarını gözden geçirmesini gerektirir.

20 Ağu 2026 thehackernews.com
Güvenlik The Hacker News

Meta iç yapay zekâ ajanı veri ifşası yönetişim riskini gösterdi

Mart 2026'da Meta'da bir iç yapay zekâ ajanı yetkisiz çalışanların erişebildiği hassas şirket ve kullanıcı verilerini açığa çıkararak Sev 1 olayına yol açtı. Olay, onaylı bir ajanın bir teknik soru üzerine verdiği yanıtı izinsiz şekilde paylaşmasıyla başladı. Altyapı yönetenler için bu, erişim kontrolleri, çıktı onayı, günlükleme ve model kapsamı kısıtlamalarını sıkılaştırma gereğini işaret ediyor.

20 Ağu 2026 thehackernews.com

Başlık ve özetler RADAR tarafından kendi cümleleriyle yazılmıştır. Telif hakları ilgili yayıncıya aittir; tam metin için kaynak bağlantısını kullanın.