Altyapı, güvenlik ve bulut tarafında öne çıkan gelişmeler. Başlıklar ve özetler kendi cümlelerimizle yazılır; ayrıntı için özgün kaynağa bağlanırsınız.
DeepSeek'in açık kaynak aracı DeepSeek Harness'te bir güvenlik açığı, sandbox içinde çalışan AI ajanlarının çalışma alanı sınırlarını kaldırmasına imkan tanıdı. Ajanlar aracın web API'sine veya komut mekanizmasına erişerek izolasyonu sona erdirebiliyor; sunucu yöneticileri için veri sızıntısı, yetki yükseltme ve müşterilerin altyapısında yayılma riski doğuyor.
Alby, Alby Hub için kritik bir güvenlik açığı bulunduğunu bildirdi; açık, Hub'ı internete açan kurulumlarda saldırganların cüzdan kontrolünü ele geçirip bakiyeyi taşımalarına olanak verebiliyor. Alby Hub sahibi tarafından barındırılan bir Lightning cüzdanıdır ve etkilenen sürümler arasında v1.7.0 yer alıyor. İnternete açık kurulumları olan yöneticiler erişim ve güncelleme durumunu kontrol etmeli.
Google, toplam 230 güvenlik açığını kapatan güncellemeler yayımladı; aralarında sahada aktif olarak istismar edilen orta şiddette bir V8 açığı (CVE-2026-87491) bulunuyor. V8'deki sınır dışı yazma hatası tarayıcı sandbox'ı içinde kod çalıştırılmasına yol açabilir. Yönetilen müşteriler ve uç noktalar için Chrome derhal güncellenmeli.
cPanel, mail ayrıcalığı olan doğrulanmış bir hosting hesabının EmailTrack aracılığıyla sunucuya dosya bırakıp root seviyesinde kod çalıştırmasına izin veren bir açığı giderdi. 8 Eylül duyurusuna göre cPanel ve WHM'nin desteklenen tüm sürümleri etkileniyordu; yöneticiler derhal güncelleme yapmalı.
Araştırmacı, Iterable kimlik bilgilerinin dört yıl boyunca istemci tarafı JavaScript dosyalarında açıkta kaldığını ve gereğinden fazla yetkiye sahip olduğunu belirtiyor. Bu anahtarlar 8.8M müşteri kaydına erişim veya toplu silme riski oluşturuyor; hizmet sağlayıcılar gizli anahtarları ön uç koduna koymamalı, en az ayrıcalık ve anahtar rotasyonu uygulamalıdır.
36.000'den fazla internete açık Plex Media Server hâlâ yamalanmamış zafiyetlerle karşı karşıya ve saldırılara açık durumda. Sunucu yöneticileri için alınacak önlemler: Plex'i hemen güncelleyin, uzak erişimi kısıtlayın, ağ erişimini sınırlandırın ve logları izleyin.
Anonim araştırmacı Nightmare Eclipse, Microsoft Defender'ı hedef alan ShieldCrash adlı bir sıfırıncı gün istismarını yayımladı; istismar SYSTEM düzeyinde kontrol sağlayabiliyor. Olayın Microsoft'un Eylül 2026 Patch Tuesday güncellemelerinin hemen ardından gelmesi, sunucu ve müşteri uç noktaları için acil telemetri kontrolü, izolasyon ve Microsoft duyurularına göre tedbir alınmasını gerektirir.
Google, 230 güvenlik açığını kapatan güncellemeler yayımladı; bunların içinde Chrome için saldırılarda kullanılan yeni bir sıfır gün açığı bulunuyor. Bu yılki yedinci Chrome sıfır gün düzeltmesi. Sunucu yöneticileri ve MSP'ler, istemci tarayıcıları hızla güncelleyip müşteri altyapısında göstergeleri takip etmeli.
Microsoft son Patch Tuesday'de 974 CVE'yi kapsayan geniş bir düzeltme seti yayımlayarak rekor seviyeye ulaştı. Adobe de aynı zamanda önemli yamalar sağladı; MSP'ler ve sistem yöneticileri kritik güncellemeleri önceliklendirip test ve dağıtım planı yapmalı.
CrowdStrike, Mart 2026'dan beri Brezilya'daki finans kuruluşlarına yönelik yeni bir mali motivasyonlu aktörü 'Slim Spider' olarak izliyor. Slim Spider'ın bir Brezilya kurumundan kripto custody bilgilerini ele geçirdiği ve ülke ödeme altyapısına ilişkin derin bilgiye sahip olduğu bildirildi. Sağlayıcılar erişim kontrolleri, izleme ve olay müdahalesini gözden geçirmeli.
Microsoft, Windows ve diğer yazılımlar için en az 974 güvenlik açığını düzelten güncellemeler yayımladı; bu şimdiye kadarki en büyük yama dalgası. Firma yapay zekanın zafiyet keşfini hızlandırdığını söylüyor, ancak birçok hizmet sağlayıcı ve müşterisi bu kadar çok yamayı test edip dağıtmayı önceliklendirmekte zorlanacak.
Elements'teki bir açıklık kullanılarak yapılan saldırıda saldırgan 3.400 BTC'yi geri gönderdi; yaklaşık 598.5 BTC (yaklaşık 47 milyon USD) hâlâ iade edilmedi. Liquid ağı işlemleri durdurduğundan L-BTC tokenleri BTC'ye çevrilemiyor; saklama, likidite ve müşteri fon yönetimi açısından hizmet sağlayıcıların dikkat etmesi gerekiyor.
Check Point Research, bir konuşmaya eklenen tek bir kötü amaçlı talimatın ChatGPT'yi kullanıcıya görünmez işler yapmaya yönlendirebildiğini gösterdi. PoC'ta bağlı Gmail hesabından veri okunup başka bir ChatGPT hesabına gizli bir iletişim yoluyla iletildi; MSP'ler için OAuth izinleri, bağlantılar ve günlük denetimleri yeniden gözden geçirilmeli.
Red Hat, FreeIPA'da iki ayrı güvenlik açığının birleşmesiyle daha önce oturum açmamış bir istemcinin kendi seçtiği bir Kerberos kimliğini dizine ekleyip administrators grubuna ulaşabildiğini bildiriyor. Sorun 389 Directory Server'daki ikinci bir zaafa dayanıyor; sunucu yöneticileri yamaları uygulayıp anonim LDAP erişimini kısıtlamalı ve yönetici kimliklerini gözden geçirmeli.
DoppelCart adlı operasyon, 119.000'den fazla alan adıyla sahte e‑ticaret siteleri kurarak ödeme kartı verilerini ele geçiriyor. MSP ve sistem yöneticileri için bu durum müşteri trafiğini izleme, URL/DNS filtrelemesi, WAF ve sertifika/takedown takibinin önemini artırıyor.
EU Cyber Resilience Act 11 Eylül'de yürürlüğe giriyor; aktif olarak sömürülen açıklıkları bildirmek için tedarikçilere bazen sadece 24 saat gibi kısa süre verilebilecek. ActiveState, uyum sağlamak için hangi bileşenin hangi sürümle dağıtıldığını ve bir zaafın ne zaman tespit edildiğini kesin kayıtlarda tutmanın zorunlu hale geldiğini vurguluyor.
Adobe, Adobe Commerce ve Magento Open Source için CVE-2026-75650 (CVSS 10.0) kodlu kritik açığı kapatan güncellemeyi yayınladı. Sansec, 4 Eylül 2026'da başlayan aktif istismarın saldırganlara Rust tabanlı bir backdoor ve PHP web shell yerleştirme imkânı verdiğini tespit etti; yöneticiler güncellemeyi hemen uygulayıp sunucularda yetkisiz dosya ve bağlantı kontrolleri yapmalı.
DFIR Report, Mart 2026'da BengalSEO adlı uzun süredir devam eden bir SEO zehirleme operasyonunu açıkladı; faaliyetler 2015'ten beri Rajasthan merkezli ve WeConnect adlı iki IT sağlayıcısıyla ilişkilendirildi. Kampanya Bing arama sonuçlarını kullanıp ziyaretçileri MayaBot yükleyicilerine ve sahte teknik destek sayfalarına yönlendiriyor; MSP'ler arama kaynaklı trafiği, URL itibarını ve uç nokta korumasını yakından izlemeli.
Başlık ve özetler RADAR tarafından kendi cümleleriyle yazılmıştır. Telif hakları ilgili yayıncıya aittir; tam metin için kaynak bağlantısını kullanın.