Güvenlik Açığı Haberleri

Paperclip AI'da Kritik Güvenlik Açıkları: Kötü Amaçlı Ajan İçe Aktarmayla Sistem Komutları Çalıştırılabiliyor
⭐ 75

Paperclip AI'da Kritik Güvenlik Açıkları: Kötü Amaçlı Ajan İçe Aktarmayla Sistem Komutları Çalıştırılabiliyor

Popüler açık kaynaklı yapay zeka ajan yönetim platformu Paperclip'te iki kritik güvenlik açığı keşfedildi. Saldırganlar, kötü amaçlı bir ajanı sisteme aktarıp çalıştırarak sunucuda veya geliştiricinin bilgisayarında komut çalıştırabiliyor. Açıklardan biri 10.0 CVSS puanıyla en yüksek risk seviyesinde değerlendirilirken, diğeri 9.6 puan aldı.

40 görüntülenme
Linux Çekirdeğinde Kritik Açık: OVSwrap ile Yerel Kullanıcılar Root Yetkisi Alabiliyor
⭐ 85

Linux Çekirdeğinde Kritik Açık: OVSwrap ile Yerel Kullanıcılar Root Yetkisi Alabiliyor

Linux çekirdeğinin Open vSwitch veri yolu bileşeninde keşfedilen bir bellek bozulması açığı, sıradan kullanıcıların sistemde root yetkisi almasına olanak tanıyor. CVE-2026-64531 koduyla izlenen ve OVSwrap adı verilen güvenlik açığı için yaklaşık 800 farklı kernel derlemesini kapsayan bir istismar kodu (PoC) yayınlandı.

27 görüntülenme
Apple'ın Private Relay Özelliği, Gerçek IP Adresinizi Sızdırabiliyor
⭐ 70

Apple'ın Private Relay Özelliği, Gerçek IP Adresinizi Sızdırabiliyor

Apple'ın iCloud Private Relay özelliğindeki güvenlik açıkları, WebKit motorundaki üç farklı özellik kullanılarak iOS ve macOS platformlarında atlatılabiliyor. Araştırmacılar, bu açıkların Safari'de gizlenmesi gereken gerçek IP adreslerini ortaya çıkarabildiğini doğruladı.

31 görüntülenme
Gitea'da Kritik Güvenlik Açığı: Kimliği Doğrulanmamış Saldırganlar Sunucu Dosyalarını Okuyabiliyor
⭐ 85

Gitea'da Kritik Güvenlik Açığı: Kimliği Doğrulanmamış Saldırganlar Sunucu Dosyalarını Okuyabiliyor

Kendinden barındırılan Git platformu Gitea'da kritik bir güvenlik açığı tespit edildi. CVE-2026-59774 koduyla izlenen ve 9.8 CVSS puanına sahip olan bu açık, kimliği doğrulanmamış saldırganların herhangi bir giriş yapmadan veya depoya yazma izni olmadan sunucu dosyalarını okumasına olanak tanıyor. Açık, Gitea 1.27.1 sürümüyle giderildi.

34 görüntülenme
CISA, Aktif Olarak İstismar Edilen Langflow RCE, Tomcat ve N-central Açıklarını Uyardı
⭐ 75

CISA, Aktif Olarak İstismar Edilen Langflow RCE, Tomcat ve N-central Açıklarını Uyardı

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), aktif olarak istismar edildiği tespit edilen üç güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Açıklar arasında Langflow, Apache Tomcat ve N-able N-central yazılımlarındaki kritik seviyedeki zafiyetler yer alıyor.

43 görüntülenme
Hugging Face Diffusers'taki Güvenlik Açıkları, Model Depolarının Keyfi Kod Çalıştırmasına İzin Verebilir
⭐ 85

Hugging Face Diffusers'taki Güvenlik Açıkları, Model Depolarının Keyfi Kod Çalıştırmasına İzin Verebilir

Hugging Face'in popüler Diffusers kütüphanesinde üç yüksek seviyeli güvenlik açığı tespit edildi. Bu açıklar, 'trust_remote_code' güvenlik önlemini aşarak, hazırlanmış model depolarının yüklendikleri makinelerde gizlice keyfi kod çalıştırmasına olanak tanıyor ve yapay zeka tedarik zincirini ciddi risk altına sokuyor.

33 görüntülenme
N-able: İlk Yama Yetersiz Kaldı, Saldırganlar N-central Sunucularını Ele Geçirdi
⭐ 75

N-able: İlk Yama Yetersiz Kaldı, Saldırganlar N-central Sunucularını Ele Geçirdi

N-able, N-central platformundaki bir kimlik doğrulama atlatma açığının istismar edildiğini ve saldırganların sunuculara uzaktan yönetici erişimi sağladığını duyurdu. CISA, bu açığın aktif olarak istismar edildiğini ve saldırganların kimlik doğrulama atlatma yoluyla sunuculardan yönetilen uç noktalara geçiş yapabildiğini duyurdu.

24 görüntülenme
Coldcard Cüzdan Açığı 38 Milyon Dolar Bitcoin Çaldırdı, Şirket Yapay Zekadan Şüpheleniyor
⭐ 80

Coldcard Cüzdan Açığı 38 Milyon Dolar Bitcoin Çaldırdı, Şirket Yapay Zekadan Şüpheleniyor

Coldcard donanım cüzdanlarındaki bir yazılım hatası, 1.196 cüzdandan 70 milyon dolar değerinde Bitcoin'in çalınmasına yol açtı. Galaxy Research'in analizine göre saldırı 30 Temmuz'da 41 dakika içinde gerçekleşti. Şirket acil güncelleme yayınlarken, Binance kurucusu CZ kullanıcılara fonlarını birden fazla cüzdana bölmelerini önerdi.

33 görüntülenme
Microsoft Copilot for Word, Gizli Yönergeleri Yeni Belgelere Kopyalayabiliyor
⭐ 85

Microsoft Copilot for Word, Gizli Yönergeleri Yeni Belgelere Kopyalayabiliyor

Güvenlik araştırmacısı Håkon Måløy, bir Word belgesine gizlenmiş yönergelerin Microsoft 365 Copilot'u kandırarak rapordaki rakamları değiştirmesine ve aynı talimatları bitmiş dosyaya kopyalamasına yol açabileceğini keşfetti. Saldırı, Copilot'un ikinci bir taslak hazırlama oturumunda da aynı davranışı tetikleyerek zincirleme bir etki yaratıyor. Microsoft, raporun ardından iki önlem aldı ancak araştırmacıya göre güvenlik açığı hâlâ istismar edilebilir durumda.

35 görüntülenme
Rus Bilgisayar Korsanları Microsoft OWA Açığını Kullanarak Şifre Değişse Bile E-Posta Erişimini Sürdürüyor
⭐ 85

Rus Bilgisayar Korsanları Microsoft OWA Açığını Kullanarak Şifre Değişse Bile E-Posta Erişimini Sürdürüyor

Rus tehdit aktörleri, Microsoft Outlook Web Access (OWA) üzerindeki bir güvenlik açığını kullanarak ABD ve Avrupa'daki devlet kurumları ile telekomünikasyon, finans, otelcilik ve havacılık sektörlerini hedef alıyor. Saldırganlar, 'OWAReaper' adını verdikleri bir tarayıcı yazılımıyla, kurbanların kimlik bilgilerini değiştirmesine veya cihazlarını sıfırlamasına rağmen posta kutularına erişmeye devam edebiliyor.

34 görüntülenme
Cisco FMC'de Kritik Sıfırıncı Gün Açığı: Statik Kimlik Bilgileri Hassas Verileri Tehdit Ediyor
⭐ 85

Cisco FMC'de Kritik Sıfırıncı Gün Açığı: Statik Kimlik Bilgileri Hassas Verileri Tehdit Ediyor

Cisco Secure Firewall Management Center (FMC) yazılımında keşfedilen CVE-2026-20316 kodlu güvenlik açığı, saldırganların aktif olarak istismar etmesi üzerine ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklendi. Açık, düşük yetkili statik kullanıcı kimlik bilgileri sayesinde kimliği doğrulanmamış uzaktaki saldırganların hassas verilere erişmesine olanak tanıyor.

35 görüntülenme
Ruby on Rails'te Kritik Güvenlik Açığı: Görsel Yükleme ile Sunucu Dosyaları Çalınabilir
⭐ 85

Ruby on Rails'te Kritik Güvenlik Açığı: Görsel Yükleme ile Sunucu Dosyaları Çalınabilir

Ruby on Rails, Active Storage bileşeninde kritik bir güvenlik açığını kapatan yamalar yayınladı. CVE-2026-66066 koduyla izlenen bu açık, kimliği doğrulanmamış saldırganların özel hazırlanmış görseller yükleyerek sunucudaki dosyaları okumasına olanak tanıyor. Açık, veritabanı şifreleri ve API anahtarları gibi hassas bilgilerin sızmasına yol açabilir.

30 görüntülenme
Araştırmacılar: Tek Bir Kötü Amaçlı Web Sayfası Ziyareti Tor Browser'ı Tehlikeye Atabiliyor
⭐ 85

Araştırmacılar: Tek Bir Kötü Amaçlı Web Sayfası Ziyareti Tor Browser'ı Tehlikeye Atabiliyor

Nebula Security araştırmacıları, Firefox'ta düzeltilmiş bir JIT güvenlik açığının (CVE-2026-10702) yalnızca kötü amaçlı bir web sayfasını ziyaret ederek tetiklenebildiğini ve Tor Browser'ı da tehlikeye atabildiğini ortaya koydu. Mozilla tarafından yüksek önem derecesiyle değerlendirilen açık, Firefox 151.0.3 güncellemesiyle kapatıldı.

32 görüntülenme
Anthropic, Microsoft'un Düzeltebileceğinden Daha Hızlı Hata Buluyor
⭐ 75

Anthropic, Microsoft'un Düzeltebileceğinden Daha Hızlı Hata Buluyor

ProPublica'nın ulaştığı belgelere göre, yapay zeka şirketi Anthropic, Microsoft'un güvenlik açıklarını kapatma hızını geride bırakarak yüzlerce kritik ve önemli hata tespit etti. Microsoft, güvenlik önceliklerini savunurken, iç toplantılarda bu durumun 'aciliyet' yarattığını kabul etti.

42 görüntülenme
Gitea'da Kritik RCE Açığı: Depo Yazma Yetkisi Olanlar Git Hook ile Shell Komutları Çalıştırabiliyor
⭐ 78

Gitea'da Kritik RCE Açığı: Depo Yazma Yetkisi Olanlar Git Hook ile Shell Komutları Çalıştırabiliyor

Popüler kendi kendine barındırılan Git platformu Gitea, kritik bir uzaktan kod çalıştırma (RCE) güvenlik açığını giderdi. CVE-2026-60004 koduyla takip edilen ve 9.8 CVSS puanına sahip bu açık, depo yazma yetkisi olan herhangi bir kullanıcının sunucuda shell komutları çalıştırmasına olanak tanıyordu. Gitea 1.27.1 sürümüyle kapatılan açık, varsayılan kayıt ayarları sayesinde dışarıdan saldırganlar tarafından da kullanılabiliyordu.

33 görüntülenme
24.650 BMC, Oturum Açmadan Önce IPMI Parola Hash'lerini Sızdırıyor
⭐ 80

24.650 BMC, Oturum Açmadan Önce IPMI Parola Hash'lerini Sızdırıyor

Araştırmacılar, internete açık 36.872 BMC yönetim arayüzünden 24.650'sinin, IPMI v2.0 protokolündeki bir güvenlik açığı nedeniyle oturum açmadan önce parola hash'lerini sızdırdığını tespit etti. Bu açık, saldırganların çevrimdışı parola kırma saldırıları düzenlemesine olanak tanıyor. Dell, sorunun IPMI v2.0 spesifikasyonunun doğasında olduğunu ve bir yama bulunmadığını belirtti.

34 görüntülenme
Zcash, Sahte Para Korkusunun Ardından Ironwood Yükseltmesini Etkinleştirdi
⭐ 85

Zcash, Sahte Para Korkusunun Ardından Ironwood Yükseltmesini Etkinleştirdi

Gizlilik odaklı kripto para Zcash, kritik bir güvenlik açığının ardından Ironwood ağ yükseltmesini devreye aldı. Yükseltme, potansiyel sahte paraların dolaşıma girmesini engellerken, kuantum dirençli işlem kayıtları ve resmi olarak doğrulanmış kriptografi sunuyor.

36 görüntülenme
Saldırganlar, Arista VeloCloud Orchestrator Açığını Aktif Olarak Kullanıyor
⭐ 80

Saldırganlar, Arista VeloCloud Orchestrator Açığını Aktif Olarak Kullanıyor

Siber güvenlik uzmanları, Arista'nın VeloCloud Orchestrator (VCO) ürününde maksimum seviyede (CVSS 10.0) bir güvenlik açığının aktif olarak istismar edildiğini duyurdu. CVE-2026-16812 koduyla takip edilen komut enjeksiyonu açığı, saldırganlara hedef sistemlerde tam yetki verebiliyor. Arista, güncellemeleri yayımlarken etkilenen sürümleri ve saldırganların kullandığı IP adreslerini paylaştı.

34 görüntülenme
Yamalanan vBulletin Açığı İçin İstismar Kodu (Exploit) Yayınlandı
⭐ 78

Yamalanan vBulletin Açığı İçin İstismar Kodu (Exploit) Yayınlandı

27 Temmuz'da kamuoyuna açıklanan istismar detayları, vBulletin forum yazılımının henüz güncellenmemiş sürümlerini etkileyen kritik bir güvenlik açığını (CVE-2026-61511) ortaya çıkardı. Açık, hiçbir kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya (RCE) izin veriyor. vBulletin yöneticilerine acilen yama yapmaları veya 6.2.2 sürümüne yükseltmeleri öneriliyor.

29 görüntülenme