Altyapı, güvenlik ve bulut tarafında öne çıkan gelişmeler. Başlıklar ve özetler kendi cümlelerimizle yazılır; ayrıntı için özgün kaynağa bağlanırsınız.
Cloudflare for Government, ABD federal güvenlik standardı olan FedRAMP High (Class D) onayını kazandı ve DoD IL4 yetkilendirmesi için başvurmaya hazırlık yapıyor. Bu, federal uyumluluk gereksinimi olan kamu ve savunma yükleri için MSP ve sistem yöneticilerinin değerlendirmesi gereken önemli bir adım.
Bir geliştirici, aceleyle yazdığı ve kalıcı olması amaçlanmamış bir script'i kullandı; proje bitmeden bu kod LinkedIn'de ortaya çıkınca kişisel ve kurumsal sorunlara yol açtı. MSP ve sistem yöneticileri için ders: geçici çözümler, kimlik/erişim ve temiz kod pratiği ihmal edildiğinde altyapı ve müşteri güveni risk altına girer.
LexisNexis, üçüncü taraf bir sağlayıcının yönettiği sunucularda şüpheli etkinlik tespit edilmesi üzerine Diligence, Metabase API ve Newsdesk hizmetlerini çevrimdışına aldı. Sağlayıcı adı açıklanmadı; kesinti müşteri veri erişimini ve entegrasyonları etkileyebilir. MSP'ler ve sistem yöneticileri kimlik bilgileri, loglar ve üçüncü taraf risk kontrollerini gözden geçirmeli.
Valve, nakliye ortağı CEVA Logistics'teki ihlal sonrasında Avrupa'daki Steam donanım müşterilerinin bazı verilerinin çalındığını bildirdi. MSP'ler ve sistem yöneticileri için bu olay, tedarik zinciri kaynaklı veri sızıntılarının kimlik avı ve hesap suistimali riskini artırdığını gösteriyor; müşteri bilgilendirmesi, erişim kontrolleri ve izleme mekanizmaları gözden geçirilmeli.
CISA, Progress Kemp LoadMaster ürününde kritik bir komut enjeksiyonu açığının saldırganlar tarafından aktif olarak kullanıldığını uyardı. MSP'ler ve sunucu yöneticileri için bu zafiyet uzaktan kod çalıştırmaya ve cihazların ele geçirilmesine yol açabilir; üretici yamaları hemen uygulanmalı, etkilenen cihazlar izole edilip loglar ve kimlik bilgileri gözden geçirilmelidir.
Fidye yazılımı aktörleri artık doğrudan CEO'lar yerine 40'lı yaşlardaki orta düzey IT yöneticilerini hedef alıyor; bu çalışanlar genellikle kritik erişim ve ödeme yetkisine sahip oluyor. MSP'ler ve sistem yöneticileri için yetki kısıtlama, ağ segmentasyonu, çalışan eğitimi ve hızlı müdahale (etkilenen cihazın ağdan ayrılması ve kollukla irtibat) önceliklenmeli.
Atlassian'ın Rovo asistanı, oturum açmış bir kullanıcının erişebildiği Jira veya Confluence içeriğini saldırganın kontrolündeki bir sunucuya iletebiliyor. İki güvenlik firması farklı yollarla bu durumu keşfetti; yalnızca bir yolun kapatıldığı doğrulandı. Yöneticiler Rovo izinlerini, yamaları ve dış bağlantı günlüklerini hemen kontrol etmelidir.
Araştırma, e‑posta içeriğinin mesaj sınırlarını aşarak Outlook, Gmail, Fastmail, Proton Mail, Yahoo ve AOL gibi webmail arayüzlerini etkileyebildiğini gösteriyor. Sonuçlar kimlik bilgileri ve erişim tokenlerinin ele geçirilmesine, üçüncü taraf hesapların devralınmasına ve e‑posta okuyan yapay zekâ araçlarının manipülasyonuna izin verebiliyor; sağlayıcılar ve yöneticiler izolasyon ve koruma ayarlarını gözden geçirmeli.
Metabase, iş zekası ve veri görselleştirme yazılımında kritik bir sıfır-gün açığının aktif olarak kullanıldığını bildirdi. CVSS 10.0 skorlu zafiyet, kimlik doğrulaması olmadan uygulama veritabanına rastgele SQL enjekte edilmesine izin veriyor ve potansiyel olarak yönetici düzeyinde erişim sağlayabiliyor; henüz CVE atanmadı. Sunucu yöneticileri Metabase örneklerini izole etmeli, erişimleri kısıtlayıp logları denetlemeli ve yayılan yamaları hızla uygulamalıdır.
N-able, N-central'daki güvenlik açığının aktif istismarı üzerine Hotfix 2 yayımladı. Şirket saldırganların yönetilen ortamlara erişip kalıcılık sağladığını belirtiyor; MSP'lerin ve sistem yöneticilerinin yamayı hemen uygulayıp log ve kalıcılık göstergelerini kontrol etmesi gerekiyor.
CISA, Progress Kemp LoadMaster'da bulunan kritik CVE-2026-8037'i Bilinen Sömürülmüş Zayıflıklar (KEV) listesine aldı; zafiyet CVSS 9.6 olarak derecelendirildi ve komut enjeksiyonuna izin veriyor. 792 istismar denemesi bildirildi; LoadMaster kullanan MSP'ler cihazları hızlıca güncellemeli, yönetim erişimini kısıtlamalı, ağ sınırlandırmaları uygulamalı ve logları izlemelidir.
Head Mare hacktivist grubu, yamalanmamış TrueConf video konferans sunucularındaki zafiyetleri istismar ederek istemci kurulum paketlerini değiştirip arka kapılar yerleştirdi. Yönetilen hizmet sağlayıcıları ve sistem yöneticileri sunucuları güncellemel, yükleyici bütünlüğünü doğrulamalı ve uç nokta taramalarıyla olası arka kapıları tespit etmeli.
OpenSourceMalware araştırmacısı Paul, npm'de yaklaşık 800 kötü amaçlı paket tespit etti; paket isimleri çoğunlukla yapay zekâ kaynaklı veya yazım hatası taklidi olup Windows, macOS ve Linux'ta çalışan uzak erişim araçları (RAT) ve bilgi çalıcılar yayıyor. Bu durum bağımlılık tedarik zinciri üzerinden sunuculara ve müşteri altyapısına sızma riski oluşturuyor; paket tarama, bağımlılık kilitleme ve ağ/EDR izleme öncelikli olmalı.
ClickFix teknikleri, macOS hedeflerine Go ile yazılmış bir kötü amaçlı yazılım ulaştırmak için kullanılıyor; bu zararlı kripto cüzdanları boşaltabiliyor ve tarayıcı parolaları, Apple iCloud Keychain ile önbelleğe alınmış kimlik bilgilerini çalabiliyor. Bulaşma zinciri önce sistem profili çıkaran bir shell betiği çalıştırıp CPU mimarisine uygun macOS ikililerini indiriyor; MSP'ler olağandışı betik çalıştırma, uzak indirme ve Keychain erişimlerini izlemeli.
Veri şantajı grubu UNC6671, finans, özel sermaye ve profesyonel hizmetler sektörlerindeki çalışanların kişisel telefonlarına vishing yaparak SaaS hesaplarına erişim sağlamaya çalışıyor. Kendilerini IT destek ekibi gibi tanıtıp acil güvenlik geçişleri iddiasıyla kimlik bilgisi veya MFA atlatma denemeleri yapıyor; MSP'ler çalışanları bilgilendirmeli, resmi doğrulama prosedürleri ve güçlü MFA uygulamalıdır.
Eski NSA yöneticisi, İran bağlantılı olduğu öne sürülen saldırıların ardından su altyapısındaki kontrol cihazlarının doğrudan internete maruz bırakılmaması gerektiğini vurguladı. Hizmet sağlayıcılar ve yöneticiler için bu, ağ segmentasyonu, erişim kısıtları ve güvenli uzaktan erişim uygulamalarını gözden geçirmenin önemini gösteriyor.
Dünya yapay zekaya odaklanırken fidye yazılım vakalarında yükseliş rapor ediliyor. Managed service sağlayıcılar ve sistem yöneticileri için yamalar, yedekleme, izleme, oltalama savunmaları ve uzaktan erişim kontrollerini güçlendirmek öncelik olmalı.
WordPress'in tüm sürümlerini etkileyen giriş ekranında pre-auth reflected XSS açığı (CVE-2026-64638, CVSS 8.9) kapatıldı. pwn.ai, açığın bir yönetici etkileşimiyle zincirlenebileceğini ve sunucuda PHP kodu çalıştırılmasına yol açabileceğini gösterdi. Sunucu ve müşteri altyapılarını korumak için derhal yama uygulayın.
Başlık ve özetler RADAR tarafından kendi cümleleriyle yazılmıştır. Telif hakları ilgili yayıncıya aittir; tam metin için kaynak bağlantısını kullanın.