Yapay Zeka DeFi'yi Çürütür Mü?
Claude Mythos'un DeFi hacks'lerini kolaylaştırıp kolaylaştırmadığına dair bir analiz. Saldırganların yapay zeka destekli güvenlik açığı taramasının gerçek bir tehdit olup olmadığına bakıyoruz.
Claude Mythos'un DeFi hacks'lerini kolaylaştırıp kolaylaştırmadığına dair bir analiz. Saldırganların yapay zeka destekli güvenlik açığı taramasının gerçek bir tehdit olup olmadığına bakıyoruz.
Şirketler güvenlik açıklarını bulmak için otomatik yapay zeka sistemlerini hâlâ deniyor, ancak bu teknolojiye duyulan güven giderek azalıyor.
Amazon, CVE-2026-12957 olarak izlenen yüksek önem dereceli bir güvenlik açığını kapattı. Bu açık, Amazon Q Developer yapay zeka asistanındaki MCP yapılandırmaları aracılığıyla kötü niyetli depoların kod çalıştırmasına ve AWS kimlik bilgilerini çalmasına izin veriyordu.
ABD Siber Güvenlik Ajansı CISA, PTC Windchill yazılımındaki kritik uzaktan kod çalıştırma açığını CVE-2026-12569 koduyla Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Saldırganlar bu açığı aktif biçimde kullanarak hedef sistemlere JSP web shell'leri yerleştiriyor.
DirtyClone (CVE-2026-43503) olarak izlenen güvenlik açığı, yerel kullanıcıların klonlanmış ağ paketleri aracılığıyla dosya destekli belleği bozarak root yetkisi elde etmesine olanak tanıyor.
Bir güvenlik araştırması, kuruluşların farkında olmadan ServiceNow sistemleri üzerinden saldırıya uğradıkları yanılgısına kapılmasına neden oldu.
F5, NGINX Open Source'ta iki kritik güvenlik açığını düzelten yamalar yayınladı. CVE-2026-42530 ve CVE-2026-42055 olarak izlenen bu açıklar, saldırganların etkilenen sistemlerde uzaktan kod çalıştırmasına olanak tanıyabiliyor.
THORChain, Mayıs ayında 10,7 milyon dolarlık bir güvenlik açığı nedeniyle durdurulan işlemlerini yaklaşık altı hafta sonra yeniden başlattı. Protokol, imzalama, döndürme ve likidite havuzu işlemlerini Salı sabahı itibarıyla tekrar aktif hale getirdi. Yerel Monero takasları ve Zcash desteği gibi yeni özelliklerin de yakında kullanıma sunulması planlanıyor.
Yaklaşık 100.000 WordPress sitesinde kurulu olan Gravity SMTP eklentisinde kritik bir güvenlik açığı keşfedildi. CVE-2026-4020 koduyla kayıt altına alınan bu açık, kimlik doğrulaması yapılmamış saldırganların API anahtarlarına ve OAuth token'larına erişmesine olanak tanıyor. Açık yakın zamanda yamalanmış olsa da aktif istismar girişimleri sürüyor.
Siber güvenlik araştırmacıları, 146.000'den fazla GitHub yıldızına sahip açık kaynaklı yapay zeka platformu Dify'da dört güvenlik açığı keşfetti. 'DifyTap' adı verilen bu açıklar, saldırganların kimlik doğrulaması gerektirmeksizin başka kullanıcılara ait yapay zeka sohbetlerini gizlice okuyabilmesine olanak tanıyordu. Açıkların üçü 1.14.2 sürümüyle kapatıldı.
Squid proxy yazılımında 29 yıl önce ortaya çıkan ve CVE-2026-47729 koduyla takip edilen 'Squidbleed' güvenlik açığı, aynı proxy'yi kullanan kullanıcıların şifrelenmemiş HTTP kimlik bilgilerini ele geçirilmesine zemin hazırlıyor. Güvenlik araştırmacıları, söz konusu açığın onlarca yıldır fark edilmeden kaldığını ortaya koydu.
Cisco Unified Communications Manager yazılımındaki sunucu taraflı istek sahteciliği (SSRF) açığı, root yetkisi yükseltmesine kapı aralıyor. Saldırganlar bu zafiyeti kamuoyuyla paylaşılmasının üzerinden henüz 24 saat geçmeden istismar etmeye başladı.
OpenAI, Daybreak programı kapsamında GPT-5.5-Cyber modelini ve Patch the Planet girişimini duyurdu. Trail of Bits iş birliğiyle yürütülen program, açık kaynak ekosistemindeki güvenlik açıklarının tespit edilmesinden yamalanmasına kadar tüm süreci kapsıyor. Codex Security güncellemeleriyle birlikte bu adımlar, yapay zekanın savunma amaçlı siber güvenlik alanındaki rolünü güçlendirmeyi amaçlıyor.
FIFA'nın Microsoft Entra erişim denetimlerini uygulamaya koymaması, Dünya Kupası canlı yayınlarını ciddi bir güvenlik riskiyle karşı karşıya bıraktı. Bir saldırgan bu açıktan yararlanarak yayınları uzaktan ele geçirebilir, hatta tamamen farklı bir içerikle değiştirebilirdi.
Apple'ın macOS işletim sisteminde keşfedilen bir güvenlik açığı, saldırganların yönetici yetkisine ya da kernel açığına ihtiyaç duymadan güvenlik araçlarını ve tarayıcı entegrasyonlarını devre dışı bırakmasına olanak tanıyor. Uzmanlar, bu açığın kurumsal güvenlik altyapılarını ciddi riske attığını vurguluyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Lantronix EDS5000 cihazlarındaki kritik bir güvenlik açığının aktif olarak istismar edildiğini duyurdu. CVE-2025-67038 koduyla takip edilen ve CVSS puanı 9,8 olan açık, saldırganların sisteme root yetkileriyle komut enjekte etmesine imkân tanıyor. Federal kurumlara 26 Haziran 2026'ya kadar yama uygulaması zorunlu tutuldu.
Bu haftanın siber güvenlik özetinde curl kütüphanesindeki eski güvenlik açıkları, Hoppscotch aracındaki kritik hata, akıllı TV'lere sızan proxyware yazılımı, macOS'u hedef alan ClickFix saldırıları ve yapay zeka destekli siber suç faaliyetleri yer alıyor. Üretim ortamlarını tehdit eden eski kimlik bilgileri, güvenilir uygulamaların kötüye kullanılması ve kimlik avı kampanyaları bu haftanın öne çıkan konuları arasında.