CVE Haberleri

Next.js ImageResponse açığı, hazırlanmış SVG girdisiyle sunucu kodu çalıştırmasına yol açabiliyor
⭐ 85

Next.js ImageResponse açığı, hazırlanmış SVG girdisiyle sunucu kodu çalıştırmasına yol açabiliyor

Vercel, Next.js’in ImageResponse özelliğinde kritik bir güvenlik açığı tespit edildiğini duyurdu. Açık, saldırganın kontrol ettiği değerlerin SVG çıktısına taşınması halinde sunucuda kod çalıştırılmasına imkan veriyor. Sorun 16.3.6 sürümüyle giderildi ve Node.js üzerinde çalışan 16.2.0 ile 16.3.5 sürümleri etkileniyor.

12 görüntülenme
Kritik Bifrost yapay zeka geçidi açığı kimlik doğrulaması olmadan komut çalıştırmaya izin veriyor
⭐ 85

Kritik Bifrost yapay zeka geçidi açığı kimlik doğrulaması olmadan komut çalıştırmaya izin veriyor

Açık kaynaklı Bifrost yapay zeka geçidinde kimlik doğrulaması kapalıyken uzaktan komut çalıştırılmasına yol açan kritik bir güvenlik açığı bulundu. CVE-2026-90898 olarak izlenen sorun varsayılan yapılandırmada etkileniyor ve aynı kök nedenden kaynaklanan ikinci bir açık da duyuruldu. Araştırmacılar yükseltme ve kimlik doğrulamasının zorunlu hale getirilmesini öneriyor.

18 görüntülenme
Haftalık özet: Cisco sıfırıncı gün açığı, yapay zeka ajanı uzaktan kod çalıştırma, ClickFix saldırıları, ClickFix artışı ve tarayıcı ele geçirmeleri
⭐ 78

Haftalık özet: Cisco sıfırıncı gün açığı, yapay zeka ajanı uzaktan kod çalıştırma, ClickFix saldırıları, ClickFix artışı ve tarayıcı ele geçirmeleri

Bu hafta Cisco ISE’de aktif olarak istismar edilen CVSS 10.0 puanlı kimlik doğrulama atlama açığı öne çıktı. Yapay zeka kodlama ajanlarında Plugin4Shell sıfır tıklamalı uzaktan kod çalıştırma açığı ve Brevo tedarik zinciri üzerinden yayılan ClickFix saldırıları gündemi belirledi. ABD yetkilileri NightmareStresser DDoS hizmetinin alanlarını ele geçirirken OpenAI ve diğer şirketler yeni güvenlik olaylarını açıkladı.

16 görüntülenme
SolarWinds, ARM'de sabit kodlu anahtar açığını yamaladı; kimlik doğrulaması gerektirmeyen RCE'ye yol açıyordu
⭐ 80

SolarWinds, ARM'de sabit kodlu anahtar açığını yamaladı; kimlik doğrulaması gerektirmeyen RCE'ye yol açıyordu

SolarWinds, Access Rights Manager'da kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya imkan veren yüksek şiddetli bir açığı kapattı. Açık CVE-2026-28326 olarak kayıtlı ve ARM 2026.2 ve önceki sürümleri etkiliyor. Şirket aynı zamanda Web Help Desk ve Serv-U ürünlerindeki bir dizi güvenlik sorununa da yama yayınladı.

18 görüntülenme
CISA haftalık zafiyet özetlerini bırakıyor, risk temelli yaklaşıma geçiyor
⭐ 78

CISA haftalık zafiyet özetlerini bırakıyor, risk temelli yaklaşıma geçiyor

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, haftalık zafiyet bültenlerini 28 Eylül'den itibaren durduruyor. Karar, kuruluşların CVSS puanlarına göre değil gerçek risk üzerinden önceliklendirme yapması yönündeki baskıyı artırıyor. Ajans, kullanıcıların Bilinen Sömürülen Zafiyet Kataloğu ve resmi uyarılara yönelmesini istiyor.

24 görüntülenme
Google Pixel modem açığını yamadı, sınırlı hedefli istismarın izleri görülüyor
⭐ 80

Google Pixel modem açığını yamadı, sınırlı hedefli istismarın izleri görülüyor

Google, Pixel modemdeki CVE-2026-58704 zafiyetinin sınırlı ve hedefli olarak istismar edildiğini açıkladı. Zero-click olarak tanımlanan açık, kullanıcı etkileşimi olmadan modem kumandasını aşarak ayrıcalık yükseltmesine izin veriyor ve Eylül 2026 güncellemesiyle kapatıldı. Güncelleme kapsamında toplam 109 ek güvenlik açığı daha giderildi.

20 görüntülenme
Maruz kalan LiteLLM ağ geçitlerinin yaklaşık 10'da 1'i örnek 'sk-1234' yönetici anahtarını kabul etti
⭐ 85

Maruz kalan LiteLLM ağ geçitlerinin yaklaşık 10'da 1'i örnek 'sk-1234' yönetici anahtarını kabul etti

Wiz Research'un Şubat taramasına göre internete açık LiteLLM ağ geçitlerinin yaklaşık %10'u kurulum kılavuzundaki örnek yönetici anahtarı sk-1234'ü kullanıyor. Varsayılan anahtar, sağlayıcı API anahtarları ve bulut IAM kimlik bilgileri dahil olmak üzere kritik erişim sağlıyor. Araştırma, CVE-2026-59821 ve CVE-2026-40217 gibi kod yürütme kusurlarını ve zaten sömürülen diğer açıkları da ortaya koyuyor.

22 görüntülenme
29 Yıllık Squid Proxy Açığı 'Squidbleed' HTTP Kimlik Bilgilerini İfşa Edebiliyor
⭐ 78

29 Yıllık Squid Proxy Açığı 'Squidbleed' HTTP Kimlik Bilgilerini İfşa Edebiliyor

Squid proxy yazılımında 29 yıl önce ortaya çıkan ve CVE-2026-47729 koduyla takip edilen 'Squidbleed' güvenlik açığı, aynı proxy'yi kullanan kullanıcıların şifrelenmemiş HTTP kimlik bilgilerini ele geçirilmesine zemin hazırlıyor. Güvenlik araştırmacıları, söz konusu açığın onlarca yıldır fark edilmeden kaldığını ortaya koydu.

36 görüntülenme
CISA Uyardı: Lantronix EDS5000 Açığı Aktif Saldırıların Hedefinde
⭐ 78

CISA Uyardı: Lantronix EDS5000 Açığı Aktif Saldırıların Hedefinde

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Lantronix EDS5000 cihazlarındaki kritik bir güvenlik açığının aktif olarak istismar edildiğini duyurdu. CVE-2025-67038 koduyla takip edilen ve CVSS puanı 9,8 olan açık, saldırganların sisteme root yetkileriyle komut enjekte etmesine imkân tanıyor. Federal kurumlara 26 Haziran 2026'ya kadar yama uygulaması zorunlu tutuldu.

37 görüntülenme