Altyapı, güvenlik ve bulut tarafında öne çıkan gelişmeler. Başlıklar ve özetler kendi cümlelerimizle yazılır; ayrıntı için özgün kaynağa bağlanırsınız.
Araştırma, e‑posta içeriğinin mesaj sınırlarını aşarak Outlook, Gmail, Fastmail, Proton Mail, Yahoo ve AOL gibi webmail arayüzlerini etkileyebildiğini gösteriyor. Sonuçlar kimlik bilgileri ve erişim tokenlerinin ele geçirilmesine, üçüncü taraf hesapların devralınmasına ve e‑posta okuyan yapay zekâ araçlarının manipülasyonuna izin verebiliyor; sağlayıcılar ve yöneticiler izolasyon ve koruma ayarlarını gözden geçirmeli.
Metabase, iş zekası ve veri görselleştirme yazılımında kritik bir sıfır-gün açığının aktif olarak kullanıldığını bildirdi. CVSS 10.0 skorlu zafiyet, kimlik doğrulaması olmadan uygulama veritabanına rastgele SQL enjekte edilmesine izin veriyor ve potansiyel olarak yönetici düzeyinde erişim sağlayabiliyor; henüz CVE atanmadı. Sunucu yöneticileri Metabase örneklerini izole etmeli, erişimleri kısıtlayıp logları denetlemeli ve yayılan yamaları hızla uygulamalıdır.
N-able, N-central'daki güvenlik açığının aktif istismarı üzerine Hotfix 2 yayımladı. Şirket saldırganların yönetilen ortamlara erişip kalıcılık sağladığını belirtiyor; MSP'lerin ve sistem yöneticilerinin yamayı hemen uygulayıp log ve kalıcılık göstergelerini kontrol etmesi gerekiyor.
CISA, Progress Kemp LoadMaster'da bulunan kritik CVE-2026-8037'i Bilinen Sömürülmüş Zayıflıklar (KEV) listesine aldı; zafiyet CVSS 9.6 olarak derecelendirildi ve komut enjeksiyonuna izin veriyor. 792 istismar denemesi bildirildi; LoadMaster kullanan MSP'ler cihazları hızlıca güncellemeli, yönetim erişimini kısıtlamalı, ağ sınırlandırmaları uygulamalı ve logları izlemelidir.
Danuri yörünge aracı, SpaceX kaynaklı Ay çarpışmasının oluşturduğu ejecta bölgesinin öncesi ve sonrası görüntülerini kaydetti. Bu tür veriler ay görevlerindeki hasarın değerlendirilmesi, çarpışma takibi ve uzaktan algılama iş yükleri için yer altyapısına olan gereksinimleri ortaya koyuyor.
Head Mare hacktivist grubu, yamalanmamış TrueConf video konferans sunucularındaki zafiyetleri istismar ederek istemci kurulum paketlerini değiştirip arka kapılar yerleştirdi. Yönetilen hizmet sağlayıcıları ve sistem yöneticileri sunucuları güncellemel, yükleyici bütünlüğünü doğrulamalı ve uç nokta taramalarıyla olası arka kapıları tespit etmeli.
OpenAI, Astra adlı güvenlik katmanını platformuna ekleme sözü verdi; aynı dönemde Anthropic, Fable modeline getirilen kullanım kısıtlarını gevşetti. Sunucular ve MSP'ler için bu, müşteri uygulamalarında model davranışında değişiklik ve artan kötüye kullanım riski demek—API erişimi, logging ve trafik kurallarını gözden geçirin.
OpenSourceMalware araştırmacısı Paul, npm'de yaklaşık 800 kötü amaçlı paket tespit etti; paket isimleri çoğunlukla yapay zekâ kaynaklı veya yazım hatası taklidi olup Windows, macOS ve Linux'ta çalışan uzak erişim araçları (RAT) ve bilgi çalıcılar yayıyor. Bu durum bağımlılık tedarik zinciri üzerinden sunuculara ve müşteri altyapısına sızma riski oluşturuyor; paket tarama, bağımlılık kilitleme ve ağ/EDR izleme öncelikli olmalı.
ClickFix teknikleri, macOS hedeflerine Go ile yazılmış bir kötü amaçlı yazılım ulaştırmak için kullanılıyor; bu zararlı kripto cüzdanları boşaltabiliyor ve tarayıcı parolaları, Apple iCloud Keychain ile önbelleğe alınmış kimlik bilgilerini çalabiliyor. Bulaşma zinciri önce sistem profili çıkaran bir shell betiği çalıştırıp CPU mimarisine uygun macOS ikililerini indiriyor; MSP'ler olağandışı betik çalıştırma, uzak indirme ve Keychain erişimlerini izlemeli.
Veri şantajı grubu UNC6671, finans, özel sermaye ve profesyonel hizmetler sektörlerindeki çalışanların kişisel telefonlarına vishing yaparak SaaS hesaplarına erişim sağlamaya çalışıyor. Kendilerini IT destek ekibi gibi tanıtıp acil güvenlik geçişleri iddiasıyla kimlik bilgisi veya MFA atlatma denemeleri yapıyor; MSP'ler çalışanları bilgilendirmeli, resmi doğrulama prosedürleri ve güçlü MFA uygulamalıdır.
Eski NSA yöneticisi, İran bağlantılı olduğu öne sürülen saldırıların ardından su altyapısındaki kontrol cihazlarının doğrudan internete maruz bırakılmaması gerektiğini vurguladı. Hizmet sağlayıcılar ve yöneticiler için bu, ağ segmentasyonu, erişim kısıtları ve güvenli uzaktan erişim uygulamalarını gözden geçirmenin önemini gösteriyor.
Agent Plugins 1.0, ajan platformları arasında araç ve yeteneklerin tek paket halinde taşınmasını sağlayan bir konteyner formatı öneriyor. MSP'ler ve sistem yöneticileri için dağıtımı ve entegrasyonu kolaylaştırır; ancak izolasyon, izinler ve tedarik zinciri riskleri göz önünde bulundurulmalı.
Dünya yapay zekaya odaklanırken fidye yazılım vakalarında yükseliş rapor ediliyor. Managed service sağlayıcılar ve sistem yöneticileri için yamalar, yedekleme, izleme, oltalama savunmaları ve uzaktan erişim kontrollerini güçlendirmek öncelik olmalı.
WordPress'in tüm sürümlerini etkileyen giriş ekranında pre-auth reflected XSS açığı (CVE-2026-64638, CVSS 8.9) kapatıldı. pwn.ai, açığın bir yönetici etkileşimiyle zincirlenebileceğini ve sunucuda PHP kodu çalıştırılmasına yol açabileceğini gösterdi. Sunucu ve müşteri altyapılarını korumak için derhal yama uygulayın.
İngiltere'deki MAST Upgrade tokamağı, plazma kararsızlaşmadan şimdiye kadar ölçülen en yüksek basınca çıktı; manyetik hapsedilmiş füzyon araştırmalarında önemli bir ilerleme. MSP ve sistem yöneticileri için anlık etkisi sınırlı, fakat ticari füzyonun olgunlaşması şebeke kapasitesi ve veri merkezi güç planlarında uzun vadeli değişiklikler getirebilir.
Open source ekosistemi geleneksel serbestlik döneminden çıkarak daha kurumsal ve sorumlu bir aşamaya geçti. Sunucu ve müşteri altyapısını yönetenler için bağımlılıkların kaynağını, bakım sürekliliğini ve tedarik zinciri güvenliğini sıkılaştırma gereği ön plana çıkıyor.
N-able, N-central'deki 'god mode' yetki açığının istismar edildiğini ve saldırganların bazı müşterinin ağlarına eriştiğini doğruladı. Firma ikinci bir hotfix yayımladı ve N-central kullanan yöneticilere güncellemeyi hemen uygulamalarını öneriyor. MSP'ler için tek bir yönetim noktasının ele geçirilmesinin müşteri altyapısına yayılma riski taşıdığı anlaşılıyor.
ShinyHunters, bir kanser tanı şirketini telefonla kandırıp çalışanlardan erişim alarak 10.9M e‑posta adresi ve kişisel/sağlık verileri sızdırdı. Sağlayıcıların sosyal mühendislik savunmasını, erişim kontrollerini ve olay müdahale planlarını acilen gözden geçirmesi gerekiyor.
Başlık ve özetler RADAR tarafından kendi cümleleriyle yazılmıştır. Telif hakları ilgili yayıncıya aittir; tam metin için kaynak bağlantısını kullanın.