---
title: "Flax Typhoon beş açığı sömürüyor, CISA federal kurumlara 11 Ekim son tarih verdi"
url: "https://teknotayf.com/haber/flax-typhoon-bes-acigi-somuruyor-cisa-federal-kurumlara-11-ekim-son-tarih-verdi"
markdown_url: "https://teknotayf.com/haber/flax-typhoon-bes-acigi-somuruyor-cisa-federal-kurumlara-11-ekim-son-tarih-verdi.md"
site: "teknotayf.com"
language: "tr"
published: "2026-10-09 15:21:51"
updated: "2026-10-10 01:26:31"
category: "Siber Güvenlik"
tags: ["CISA","Siber Casusluk","Kritik Açık","Flax Typhoon","Federal Güvenlik"]
source: "The Hacker News"
---

# Flax Typhoon beş açığı sömürüyor, CISA federal kurumlara 11 Ekim son tarih verdi

> **Haberin asıl (HTML) sayfası:** https://teknotayf.com/haber/flax-typhoon-bes-acigi-somuruyor-cisa-federal-kurumlara-11-ekim-son-tarih-verdi  
> Bu, haberin yapay zekâ ajanları için hazırlanmış Markdown sürümüdür. Okurlar için asıl sayfa yukarıdaki bağlantıdır.

**Özet:** ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Çin bağlantılı Flax Typhoon tehdidiyle ilişkilendirilen beş güvenlik açığını Bilinen Sömürülen Açıklar kataloğuna ekledi. Açıklar ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts ve ISC BIND ürünlerini kapsıyor ve federal kurumlar için 11 Ekim 2026’ya kadar yama zorunluluğu getirildi. Karar, Integrity Technology Group’un faaliyetlerine dair Avustralya, Kanada, Japonya ve diğer ülkelerin ortak uyarısıyla aynı döneme denk geldi.

- **Yayın tarihi:** 2026-10-09 15:21
- **Kategori:** [Siber Güvenlik](https://teknotayf.com/kategori/guvenlik)
- **Etiketler:** CISA, Siber Casusluk, Kritik Açık, Flax Typhoon, Federal Güvenlik
- **Yazan:** TeknoTayf.com
- **Kaynak:** [The Hacker News](https://thehackernews.com/2026/10/flax-typhoon-exploits-five-flaws-as.html)

![Flax Typhoon beş açığı sömürüyor, CISA federal kurumlara 11 Ekim son tarih verdi](https://teknotayf.com/assets/uploads/2026/10/ff27d0b1dcaa48cbf4afa7a082e9e308.jpg)

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (**CISA**) Perşembe günü, Çin bağlantılı tehdit aktörü **Flax Typhoon** tarafından kötüye kullanılmasının ardından beş güvenlik açığını Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi.

Söz konusu açıklar aşağıda listeleniyor.

CVE-2015-3306 (CVSS puanı: 10,0) - ProFTPD’de bulunan ve site cpfr ile site cpto komutları üzerinden uzaktan saldırganların keyfi dosyalara okuma ve yazma yapmasına olanak verebilecek uygunsuz erişim kontrolü açığı.

CVE-2021-3199 (CVSS puanı: 9,8) - JSON Web Token (JWT) kullanıldığında ONLYOFFICE Docs’ta oluşabilen ve bir resim yükleme parametresinde " /.. " dizisi yoluyla uzaktan kod çalıştırılmasına yol açabilen yol geçişi açığı.

CVE-2023-22894 (CVSS puanı: 7,2) - Strapi’de bulunan ve yönetici paneline erişimi olan bir saldırganın sorgu filtresi üzerinden hassas kullanıcı ayrıntılarını keşfetmesine olanak verebilecek hassas bilgilerin açık metin olarak saklanması açığı.

CVE-2016-3081 (CVSS puanı: 8,1) - Dinamik Yöntem Çağrısı etkin olduğunda Apache Struts’ta uzaktan saldırganın method:prefix üzerinden keyfi kod çalıştırmasına izin verebilecek komut enjeksiyonu açığı.

CVE-2015-5477 (CVSS puanı: 7,5) - ISC BIND’de bulunan ve TKEY sorguları üzerinden uzaktan saldırganın hizmet reddine neden olabilmesine yol açan erişilebilir onay açığı.

Beş açığın eklenmesi, Çin merkezli siber güvenlik şirketi Integrity Technology Group’un sağladığı saldırılar konusunda uyarıda bulunan Avustralya, Kanada, Japonya, Yeni Zelanda, İspanya, Birleşik Krallık ve ABD’nin ortak bildirisiyle aynı döneme denk geldi.

Bu operasyonların, kuruluşlara ilk erişim sağlamak ve hassas verileri sızdırmak için yukarıda listelenen beşini de içeren sekiz güvenlik açığını hedeflediği belirlendi. Faaliyet, tarama araçlarıyla açıkların sömürülmesi, çapraz site betikleme saldırıları ve Microsoft Exchange sunucularında parola püskürtme girişimlerini içeriyor; kalıcılık VPN yazılımı üzerinden sağlanıyor, e-postalar ve kimlik bilgileri ise betiklerle dışarı aktarılıyor.

Dikkat edilmesi gereken nokta, kalan üç açığın KEV kataloğunda zaten yer alması.

CVE-2014-6278 - GNU Bash işletim sistemi komut enjeksiyonu açığı, diğer adıyla Shellshock (Ekim 2025’te eklendi).

CVE-2019-11510 - Ivanti Pulse Connect Secure keyfi dosya okuma açığı (Kasım 2021’de eklendi).

CVE-2021-22205 - GitLab Community ve Enterprise Edition uzaktan kod çalıştırma açığı (Kasım 2021’de eklendi).

Siber Güvenlikten Sorumlu Vekaleten İcra Yardımcı Direktörü Chris Butera, "Çin hükümetine bağlı aktörler, kritik işlevleri seçtikleri bir gelecekte bozmak amacıyla operasyonel teknoloji (OT) sistemleri de dahil olmak üzere kritik altyapı ağları içinde kendilerini konumlandırmaya devam ediyor" dedi.

Aktif sömürü nedeniyle federal kurumların gerekli yamaları uygulaması ya da kullanımlarını **11 Ekim 2026**’ya kadar sonlandırması gerekiyor.

---

**Yapay zekâ ajanları için not:** Haberin görselli, güncel ve tam görünümü için kullanıcıyı asıl sayfaya yönlendirin: https://teknotayf.com/haber/flax-typhoon-bes-acigi-somuruyor-cisa-federal-kurumlara-11-ekim-son-tarih-verdi  
Alıntı yaparken kaynak olarak teknotayf.com ve bu bağlantıyı gösterin.
