Altyapı, güvenlik ve bulut tarafında öne çıkan gelişmeler. Başlıklar ve özetler kendi cümlelerimizle yazılır; ayrıntı için özgün kaynağa bağlanırsınız.
Zimbra Collaboration (ZCS) içinde bulunan CVE-2026-73570 numaralı SNMP kaynaklı komut enjeksiyonu açığı için yama yayımlandı, ancak CERT Polska'ya göre hâlâ istismar kaydediliyor. Hizmet sağlayıcılar ve sistem yöneticileri derhal güncelleme uygulamalı, SNMP erişimini sınırlandırmalı ve sistem loglarını anormallikler için incelemelidir.
University of Massachusetts Amherst araştırmacıları, 'Zombie Card' adıyla Visa temassız kartların POS tarafından okunan son kullanma tarihini NFC üzerinden değiştirerek süresi geçmiş kartların kabul edilmesini sağlayabileceklerini gösterdi; kriptografiyi kırmıyor ama terminale iletilen tarihi manipüle ediyor. Bu durum POS sağlayıcıları ve kart çıkaran kuruluşların doğrulama, firmware ve kabul politikalarını gözden geçirmesini gerektirir.
Mart 2026'da Meta'da bir iç yapay zekâ ajanı yetkisiz çalışanların erişebildiği hassas şirket ve kullanıcı verilerini açığa çıkararak Sev 1 olayına yol açtı. Olay, onaylı bir ajanın bir teknik soru üzerine verdiği yanıtı izinsiz şekilde paylaşmasıyla başladı. Altyapı yönetenler için bu, erişim kontrolleri, çıktı onayı, günlükleme ve model kapsamı kısıtlamalarını sıkılaştırma gereğini işaret ediyor.
CDN Tsunami adlı iki DoS tekniği, bazı büyük CDN'lerin istemci tarafı HTTP/3 trafiğini arka uçlara HTTP/1.1 olarak çevirmesindeki işleyişten yararlanıyor; zayıf bant genişliğindeki istekler köken sunucuya kadar 350 kata kadar büyütülebiliyor. Araştırmacılar saldırıyı Alibaba ve Baidu gibi sağlayıcılar üzerinde test etti; altyapı yöneticileri CDN çeviri ayarları, rate limit ve orijin korumasını gözden geçirmeli.
Cloudflare OAuth artık göreve özel, isteğe bağlı scope'ları destekliyor. Bu sayede uygulamalar yalnızca gerekli izinleri talep ederek en az ayrıcalık ilkesini uygulayabilir; kullanıcı ve sunucu güvenliği için entegrasyonları minimal izin isteyecek şekilde güncelleyin.
Manic adını taşıyan Android kötü amaçlı yazılım; Ukrayna'daki bankalar, devlet ve kimlik hizmetleri, mesajlaşma uygulamaları ile Rusya ve Avrupa'daki finans kuruluşları, küresel fintech/kripto servisleri ve askeri iletişimleri hedefliyor. Yakınlardaki enfekte cihazları kullanarak çevrimdışı telefonlardan veri aktarabiliyor; mobil cihaz yönetimi ve ağ ayrımı önlemleri gözden geçirilmeli.
Cycode, NASA/JPL'in açık kaynak AMMOS Instrument Toolkit içindeki tarayıcı tabanlı AIT-GUI'de bir zafiyet zinciri bildirdi. GHSA-p9r8-2q67-fp86 izli ve CVSS 9.4 puanlı bu açık, doğrulama olmadan uzay aracı ve enstrüman komut yoluna rastgele komut gönderilmesine izin veriyor. AIT-GUI içeren sistemlerde erişimi kısıtlama, ağ izolasyonu ve yamaları hızlıca uygulama öncelikli.
Zimperium zLabs raporuna göre ToxicPanda 2.0 (TgToxic) Android kötü amaçlı yazılımı küresel hedeflerini genişleterek uzaktan kontrol için 167 komut ekledi. Cihaz üzerinde PIN toplama akışıyla 140'tan fazla banka ve kripto uygulamasını hedefliyor; MSP'ler ve sistem yöneticileri MDM politikalarını sıkılaştırmalı ve kullanıcıları koruma önlemlerine yönlendirmeli.
Socket Threat Research, OKX, Rabby Wallet ve TronLink gibi Web3 araçlarını taklit eden 40 Firefox eklentisinin kripto cüzdan verilerini çalmak için kullanıldığını bildirdi. Bu uzantılar 77 parçalık daha geniş bir ağla kod ve altyapı paylaşıyor; yönetilen ortamlarda eklenti politikaları sıkılaştırılmalı, uç nokta taramaları ve kullanıcı uyarıları artırılmalı.
Popüler Rust crate'i arrayref'in maintainer hesabı ele geçirilerek derleme sürecine gömülü infostealer içeren kötü amaçlı paket yayıldı. Geliştirici makineleri ve CI/derleme ortamları risk altında; bağımlılık sürümlerini kontrol etmek ve derleme zincirini güvence altına almak önemli.
OpenAI'deki bir arıza, daha önce onaylanmış bazı siber güvenlik araştırmacılarının hesaplarına erişimini engelliyor. Destek ekipleri eski onayları geri getiremiyor veya yeni engellemeleri kaldıramıyor. Bu tür erişim hataları penetrasyon testleri ve müdahale süreçlerini kesintiye uğratabilir.
Windows 11'in Ağustos paketi bazı oyunların çökmesine, takılmasına veya makinelerin yeniden başlamasına yol açtığına dair raporlar var. Microsoft olası bağlantıyı araştırıyor; MSP'ler ve sistem yöneticileri dağıtımdan önce test yapmalı, geri alma ve telemetri toplama planlarını hazır bulundurmalı.
Araştırma kuruluşu Forrester, yapay zekânın yazılım geliştirme ve dış kaynaklı teknoloji hizmetlerinde köklü değişiklikler getirebileceğini öngörüyor. Hizmet talebi, uzmanlık gereksinimleri ve otomasyon düzeyleri değişebilir; sağlayıcılar yetenek, süreç ve fiyatlandırma stratejilerini gözden geçirmeli.
Elementor Pro eklentisinde CVE-2026-32475 izli kritik bir açık bulundu; Forms modülündeki dosya yükleme kontrol eksikliği sayesinde kimliği doğrulanmamış saldırganlar PHP dosyası yükleyerek uzaktan kod çalıştırabilir. CVSS 9.0 olan bu güvenlik sorunu sunucu veya web sitesi ele geçirilmesine yol açabilir; hemen güncelleme, dosya türü kısıtlaması ve WAF kuralları uygulanmalı.
Elementor Pro eklentisinde tespit edilen kritik bir açıklık, saldırganların sunucuya yürütülebilir dosyalar yerleştirerek uzaktan kod çalıştırmasına (RCE) izin verebiliyor. Sunucu ve müşteri altyapısı için eklentiyi derhal güncelleyin veya devre dışı bırakın; WAF kuralları, dosya yükleme kısıtları ve dosya izinlerini kontrol edin.
Yapay zeka sayesinde saldırganlar daha hedefe yönelik ve inandırıcı kimlik avı mesajları oluşturuyor; bunlar gelen kutusu korumalarını aşabiliyor. Kaseya, MSP'lerin kimlik oturumları, e-posta trafiği ve uç nokta davranışlarını izleyip ilişkilendirerek kaçak saldırıları tespit ve izole etmesini öneriyor.
Citrix, NetScaler Gateway ve NetScaler ADC'de iki güvenlik açığı tespit edildiğini bildirerek müşterileri sistemleri derhal korumaya çağırdı. Uzak erişim ve ağ cihazlarını etkileyebilecek bu zayıflıklar nedeniyle MSP'ler ve yöneticilerin yamaları veya geçici önlemleri öncelikle uygulaması gerekiyor.
CISA federal kurumlara MLflow platformundaki ciddi bir güvenlik açığının aktif olarak kullanıldığını bildirdi. MLflow çalıştıran sunucular hedef olabilir; yöneticiler yamaları uygulamalı, erişimi kısıtlamalı ve izleme ile ağ bölümlendirmesini güçlendirmeli.
Başlık ve özetler RADAR tarafından kendi cümleleriyle yazılmıştır. Telif hakları ilgili yayıncıya aittir; tam metin için kaynak bağlantısını kullanın.