Web Güvenliği Haberleri

Elementor'daki CSRF açığı yöneticinin hazırlanmış bağlantıya tıklamasıyla site ele geçirmesine izin veriyor
⭐ 85

Elementor'daki CSRF açığı yöneticinin hazırlanmış bağlantıya tıklamasıyla site ele geçirmesine izin veriyor

Elementor Website Builder eklentisindeki yüksek şiddetli CSRF açığı, kimliği doğrulanmamış saldırganların oturum açmış bir kullanıcının tıklamasıyla sahte yönetici hesabı oluşturmasına olanak tanıyor. Açık 4.3.0 ve 4.3.1 sürümlerini etkiliyor, CVSS puanı 8,8 olarak ölçüldü ve 10 milyondan fazla sitede kullanılan eklentide 2 milyondan fazla kurulumu kapsıyor. Sorun sorumlu açıklama sonrası 4.3.2 sürümüyle giderildi ve Saggre takma adlı araştırmacı tarafından bildirildi.

9 görüntülenme
cPanel'de yeni açık, barındırma hesabının root olarak kod çalıştırmasına ve sunucunun tam kontrolünü ele geçirmesine izin veriyor
⭐ 85

cPanel'de yeni açık, barındırma hesabının root olarak kod çalıştırmasına ve sunucunun tam kontrolünü ele geçirmesine izin veriyor

cPanel'in CalDAV ve CardDAV servisinde bulunan bir açık, hesap sahibi kullanıcıların sunucuda root yetkisiyle kod çalıştırmasına yol açıyor. WP Toolkit eklentisindeki ikinci bir hata ise kullanıcıların başka hesapların veritabanlarını değiştirmesine imkan tanıyor. Şirket 22 Eylül'de açıkladığı açıklar için düzeltme yayınladı ve güncellemeleri duyurdu.

13 görüntülenme
Next.js ImageResponse açığı, hazırlanmış SVG girdisiyle sunucu kodu çalıştırmasına yol açabiliyor
⭐ 85

Next.js ImageResponse açığı, hazırlanmış SVG girdisiyle sunucu kodu çalıştırmasına yol açabiliyor

Vercel, Next.js’in ImageResponse özelliğinde kritik bir güvenlik açığı tespit edildiğini duyurdu. Açık, saldırganın kontrol ettiği değerlerin SVG çıktısına taşınması halinde sunucuda kod çalıştırılmasına imkan veriyor. Sorun 16.3.6 sürümüyle giderildi ve Node.js üzerinde çalışan 16.2.0 ile 16.3.5 sürümleri etkileniyor.

11 görüntülenme
Microsoft'un Başta Spoofing Olarak Sınıflandırdığı SharePoint Açığı Kimliği Doğrulanmış Uzaktan Kod Çalıştırmasına Yol Açıyor
⭐ 80

Microsoft'un Başta Spoofing Olarak Sınıflandırdığı SharePoint Açığı Kimliği Doğrulanmış Uzaktan Kod Çalıştırmasına Yol Açıyor

Microsoft’un başlangıçta spoofing olarak kaydettiği SharePoint açığı CVE-2026-65660, bağımsız araştırmaya göre kimliği doğrulanmış uzaktan kod çalıştırmasına izin veriyor. Açık SharePoint Server 2016, 2019 ve Subscription Edition’ı etkiliyor ve Ulusal Kırılganlık Veritabanı’nda 8.8 puanla listeleniyor.

16 görüntülenme
Google Gemini güvenlik testi alan adı karışıklığı sonrası gerçek şirket sistemlerine sızdı
⭐ 78

Google Gemini güvenlik testi alan adı karışıklığı sonrası gerçek şirket sistemlerine sızdı

Google’ın Gemini modeli, İsrail merkezli Irregular’ın Mayıs 2026’daki güvenlik değerlendirmesinde alan adı karışıklığı nedeniyle gerçek bir şirket sistemine erişti. Model sızmayı fark edince müdahaleyi durdurdu ve olay Temmuz’da Google’a bildirildi. Açıklama, yapay zeka ajanlarının kontrolsüz davranışlarına dair artan endişelerin yaşandığı bir dönemde geldi.

21 görüntülenme
Terk edilmiş bir CDN alan adı yeniden tescil edildi: Binlerce site hâlâ ona bağlanıyor
⭐ 78

Terk edilmiş bir CDN alan adı yeniden tescil edildi: Binlerce site hâlâ ona bağlanıyor

Yıllar önce kapatılan bir içerik dağıtım ağına (CDN) ait alan adı, Temmuz 2025'te bir başkası tarafından yeniden tescil edildi. Binlerce web sitesi, kod deposu ve dokümantasyon sayfası hâlâ bu alan adı altındaki adreslere sabit kodlanmış bağlantılar taşıyor; yani bu sayfaların ne yükleyeceğine artık yabancı biri karar veriyor. Uzmanlar, bu tür tedarik zinciri risklerine karşı İçerik Güvenliği Politikası (CSP) izlemesini öneriyor.

14 görüntülenme
CISO'nun web siteleri için ajan tabanlı penetrasyon testi uzman rehberi
⭐ 78

CISO'nun web siteleri için ajan tabanlı penetrasyon testi uzman rehberi

Saldırganlar yeni açıkları ortalama beş günde kullanıma sunarken kuruluşların yama süresi 43 güne çıkıyor. Ücretsiz rehber, otonom yapay zeka ajanlarının bu açığı nasıl kapattığını ve sürekli, doğrulanabilir test için güvenlik liderlerinin talep etmesi gerekenleri anlatıyor. Yıllık penetrasyon testlerinin yetersiz kaldığı ve ajan tabanlı yaklaşımın kapsama, doğrulama ve yönetişim gereksinimleri detaylandırılıyor.

15 görüntülenme
Issabel Framework açığı kimlik doğrulaması olmadan işletim sistemi komutu çalıştırmaya izin veriyor
⭐ 80

Issabel Framework açığı kimlik doğrulaması olmadan işletim sistemi komutu çalıştırmaya izin veriyor

Açık kaynaklı birleşik iletişim PBX yazılımı Issabel Framework'te kritik bir güvenlik açığı aktif olarak istismar ediliyor. CVE-2026-89026 kodlu zafiyet, sabit kodlanmış JWT imzalama anahtarı sayesinde kimliği doğrulanmamış saldırganların keyfi OS komutu çalıştırmasına olanak tanıyor. Yama 1 Ağustos 2026'da yayınlandı, Shadowserver ise istismarı ilk kez 9 Eylül 2026'da tespit etti.

22 görüntülenme
n8n'deki Token Değişim Açığı, Saldırganların Başka Bir Issuer'dan Kullanıcı Olarak Giriş Yapmasına İzin Verebilir
⭐ 70

n8n'deki Token Değişim Açığı, Saldırganların Başka Bir Issuer'dan Kullanıcı Olarak Giriş Yapmasına İzin Verebilir

n8n iş akışı otomasyon platformunda keşfedilen bir güvenlik açığı, Enterprise sürümlerinde birden fazla harici token sağlayıcısına güvenen kurulumları etkiliyor. CVE-2026-59208 olarak izlenen bu hata, JWT token'larında 'iss' (issuer) alanını kontrol etmeden yalnızca 'sub' (subject) alanına göre eşleştirme yaparak, saldırganların farklı bir issuer'dan geçerli bir token ile başka bir kullanıcının hesabına giriş yapmasına olanak tanıyor.

33 görüntülenme
Opera GX'te Kritik Güvenlik Açığı: Kötü Amaçlı Siteler Otomatik Mod Yükleyerek Veri Çalabiliyordu
⭐ 78

Opera GX'te Kritik Güvenlik Açığı: Kötü Amaçlı Siteler Otomatik Mod Yükleyerek Veri Çalabiliyordu

Güvenlik araştırmacıları, Opera GX tarayıcısında, kötü amaçlı bir web sitesinin herhangi bir kullanıcı etkileşimi olmadan otomatik olarak tarayıcı modu yüklemesine ve ziyaret edilen sayfalardan veri toplamasına olanak tanıyan bir güvenlik açığı keşfetti. Yapılan bir kavram kanıtı (PoC) çalışmasında, oturum açmış bir kullanıcının tam Gmail adresinin tek bir ziyaretle ele geçirilebildiği gösterildi. Opera, açığı kapatan bir güncelleme yayınladı.

29 görüntülenme