⚡ Haftalık Özet: Cisco 0-Gün, Yapay Zeka Ajanı Uzaktan Kod Çalıştırma, ClickFix Saldırıları, ClickFix Artışı ve Tarayıcı Ele Geçirmeleri
Ravie Lakshmanan Sep 21, 2026 Siber Güvenlik Haberleri / Hacking
Bir tarayıcı. Bir eklenti. Bir paket. Bir giriş ekranı. Normal şeyler. Bu hafta aslında sorun tam olarak bu.
Sıkıntı sürekli olarak insanların zaten güvendiği şeylerin içinde ortaya çıkıyor: kötü bir yöne giden kod, geri dönen eski yükler, açık sistemler, zayıf kontroller, sahte düzeltmeler ve neredeyse fazla kolay görünen saldırı yolları. Araştırma tarafı da karışık hale geliyor; daha fazla bulgu, daha fazla otomasyon var ve her zaman daha fazla netlik yok.
Burası fazla drama gerektirmiyor. Sadece açık bırakılmış bir sürü küçük kapı var. İşte olanlar.
⚡ Haftanın Tehdidi
Cisco, Kimlik Hizmetleri Motoru ISE’yi etkileyen aktif olarak istismar edilen taze maksimum şiddetli bir güvenlik açığı konusunda uyarıda bulundu. Cisco, CVE-2026-76460 olarak izlenen ve CVSS puanı 10.0 olan güvenlik açığının aktif istismara uğradığını açıkladı. Güvenlik açığı, kimliği doğrulanmamış uzaktan bir saldırganın kimlik doğrulamasını atlamasına olanak tanıyabilir. Cisco, “Bu güvenlik açığı, bir API uç noktasında yetersiz kimlik doğrulama kontrolünden kaynaklanıyor” dedi. “Bir saldırgan bu güvenlik açığını etkilenen bir API uç noktasına hazırlanmış bir istek göndererek istismar edebilir. Başarılı bir istismar, saldırganın web tabanlı yönetim arayüzünü atlayarak etkilenen cihaza yetkisiz erişim elde etmesine olanak tanıyabilir.”

Ölçekte Güvenlik Kültürü Oluşturmak: Southwest Airlines İçinden
Güvenlik farkındalığı artık yeterli değil. Rachael Saffer, Southwest Airlines’da Siber Güvenlik Analisti Hannah Hardee ile eğitimden kültür değişimine geçiş hakkında ve güvenliğin büyük, karmaşık bir organizasyonda nasıl kalıcı hale getirileceği konusunda konuşuyor.
🔔 En Üst Haberler
ABD, DDoS Saldırılarıyla Bağlantılı NightmareStresser Alanlarını Ele Geçirdi — ABD mahkemesi onaylı bir operasyon, dağıtık hizmet reddi DDoS-for-hire hizmeti sunan NightmareStresser ile ilişkili iki alanı ele geçirdi. NightmareStresser’ın 2022’den bu yana dünya çapındaki mağdurlara karşı yüz binlerce gerçek veya teşebbüs edilmiş DDoS saldırısını başlatmak için kullanıldığı değerlendiriliyor. Bu saldırılar eğitim kurumlarını, devlet kurumlarını, oyun platformlarını ve milyonlarca insanı hedef aldı, ABD Adalet Bakanlığı açıkladı.
OpenAI’yi Hacklemek İçin Claude Kullanmak — Hacktron, Anthropic’in Claude Opus 5’ini OpenAI’nin kimlik altyapısındaki bir SSO yanlış yapılandırması ve Discourse topluluk forumundaki libheif uzaktan kod çalıştırma açığı CVE-2026-32882’yi zincirleyerek OpenAI çalışanlarının ChatGPT hesaplarına yetkisiz erişim elde etmek ve ardından bunları OpenAI’nin dahili depolarına erişmek için kullanmak üzere kullandığını söyledi. Sorun, sorumlu açıklama yapıldıktan 14 saat sonra düzeltildi. Üst akımda hata, Mayıs 2026’da libheif 1.22.0’da düzeltildi.
Yapay Zeka Kodlama Ajanlarında 0-Tıklamalı Uzaktan Kod Çalıştırma için Plugin4Shell — AIR Security, Claude Code, OpenAI Codex, GitHub Copilot ve Google Gemini CLI dahil dört büyük yapay zeka kodlama ajanındaki SHA-pinning doğrulamasını atlayan sıfır tıklamalı uzaktan kod çalıştırma açığı olan Plugin4Shell’i gösterdi. AIR Security, “Bu ilk kez görülen yapay zeka tedarik zinciri saldırısında, güvenilen bir eklenti sessizce kötü amaçlı bir eklentiyle değiştiriliyor ve ajan’ın SHA sabitleme işlemini aşarak otomatik olarak kuruluyor — hiçbir pazar yeri bunu düzeltemeyecek bir hata, bu yüzden kullanıcıların ajanlarını güncellemesi gerekiyor” dedi. “Bu bir eklenti SHA-pinning atlama hatasıdır: ajan, pazar yerinin sabitlediği tam commit’i kontrol eder ancak bunun oraya indiğini asla doğrulamaz, böylece eklentinin deposunu kontrol eden bir saldırgan checkout’un kötü amaçlı koda çözülmesini sağlarken pin hâlâ saygı görmüş gibi görünür. Sonuç, Claude Code, Codex, GitHub Copilot ve Gemini CLI genelinde sıfır tıklamalı uzaktan kod çalıştırmadır.”
OpenAI Yeni Uyumsuzluk Olaylarını Açıkladı — OpenAI, şeffaflığı artırmak amacıyla model uyumsuzluğunu raporlama, izleme, soruşturma ve açıklama için yeni bir çerçeve paylaşırken, son altı ay içinde gerçekleşen altı yeni “beklenmeyen veya endişe verici model davranışı” örneğini açıkladı. OpenAI, “Yapay zeka sistemleri daha gelişmiş ve daha yaygın olarak dağıtıldıkça, uyum araştırmasının ilerlemesi konusunda daha geniş ve daha iyi bilgilendirilmiş bir fikir birliği oluşturmamız gerekiyor” dedi. “Yapay zeka endüstrisinin, çok daha uzun süre maksimum hızda sorumlu bir şekilde ölçeklemeye devam etmek için yeterli derecede uyum ve izleme sorununu çözdüğüne inanmıyoruz.”
KREMLIN Bankacılık Kötü Yazılımı Kimlik Avı için Chrome ve Edge’i Ele Geçiriyor — Daha önce belgelenmemiş bir Brezilya bankacılık kötü yazılımı operasyonu, KREMLIN adlı bir araç seti sunduğu tespit edildi. En az Mayıs 2025’ten beri aktif olan tehdit aktörü, bir düzine Brezilya bankasını taklit eden yemler kullandı ve Google Chrome ile Microsoft Edge üzerinde kötü amaçlı bir tarayıcı uzantısı yükledi. Elastic, “KREMLIN kötü yazılım ekosistemi, kimlik bilgileri, oturum belirteçleri ve hassas verileri çalmak için çok aşamalı JavaScript yükleyicileri, özel C++ yükleyicileri ve kötü amaçlı tarayıcı uzantıları kullanıyor” dedi. Faaliyet REF9334 olarak izleniyor.
️🔥 Trend Olan CVE’ler
Hatalar haftalık düşüyor ve bir yamanın istismarla arasındaki boşluk hızla daralıyor. Bu hafta ağır toplar bunlar: yüksek şiddetli, yaygın olarak kullanılan veya vahşi doğada zaten karıştırılanlar.
Listeyi kontrol edin, sahip olduklarınızı yamanın ve acil olarak işaretlenenlere önce odaklanın — CVE-2026-58138 (Orkes Conductor), CVE-2026-58704 (Google Pixel), CVE-2026-90894 aka ParaShells (Parallels Desktop), CVE-2026-82079 (Nintendo Switch), CVE-2026-89049 (AWS Systems Manager Agent), CVE-2026-43502 aka ZcopyReaper, CVE-2026-80844 aka DirtyAH6, CVE-2026-81000 aka TUNderflow, CVE-2026-68121 aka PPPoEject, CVE-2026-74469 aka DiagSpill (Linux kernel), CVE-2026-70416, CVE-2025-43936 (Dell ObjectScale and Elastic Cloud Storage), CVE-2026-68488 (Please Backup Manager), CVE-2026-56711, CVE-2026-73324 (VLC Media Player), CVE-2026-65638 (cPanel ConfigServer Security & Firewall), CVE-2026-85982 , CVE-2026-78626 , CVE-2026-78623 (Okta), CVE-2026-0310 (Palo Alto Networks PAN-OS), CVE-2026-85061 (MapLibre GL JS), GHSA-rvhw-4hpw-9vrx , GHSA-rrgq-978q-36mq , GHSA-4xhx-8cv5-wh62 , GHSA-8v35-895w-232p (ArangoDB), CVE-2026-65812 (Microsoft Teams for Android), CVE-2026-80172, CVE-2026-61410, CVE-2026-80238 (Dell Secure Connect), CVE-2026-18851 (Ivanti Endpoint Manager Mobile), CVE-2026-91721, CVE-2026-91749, CVE-2026-91726 , CVE-2026-93374, CVE-2026-93372 (Google Chrome), CVE-2026-92033, CVE-2026-92005’ten CVE-2026-92013’e, CVE-2026-92015’ten CVE-2026-92020’ye, CVE-2026-92022’den CVE-2026-92029’a, CVE-2026-92034’ten CVE-2026-92038’e (Mozilla Firefox), CVE-2026-15315, CVE-2026-15316 (TP-Link Tapo cameras), CVE-2026-82232 , CVE-2026-77147 , CVE-2026-73178 (Apache Syncope), CVE-2026-76669, CVE-2026-76670, CVE-2026-76672, CVE-2026-76673, CVE-2026-76674 (HPE Networking EdgeConnect SD-WAN Gateways and SD-WAN Orchestrator), CVE-2026-73693, CVE-2026-73694, CVE-2026-73698, CVE-2026-73699 (FileRun), CVE-2026-39919 (Ghostscript), CVE-2026-91998 (Casdoor), CVE-2026-91932 , CVE-2026-91931 (Flowise), CVE-2026-65400, CVE-2026-65414, CVE-2026-65346, CVE-2026-84607, CVE-2026-43790 (Apple), CVE-2026-90999 (Sentry Seer), CVE-2026-77692, CVE-2026-76163, CVE-2026-19667, CVE-2026-19666, CVE-2026-80274 (ISC BIND 9), CVE-2026-91843 (Check Point), CVE-2026-77179 (Docker), CVE-2026-81642, CVE-2026-82717 (Unbound DNS), Click2Shell (WordPress), CVE-2026-28326, CVE-2026-28323, CVE-2026-28309, CVE-2026-28306, CVE-2026-28308, CVE-2026-28310, CVE-2026-28314, CVE-2026-28313, CVE-2026-28307, CVE-2026-28305, CVE-2026-28317, CVE-2026-28304, CVE-2026-28312, CVE-2026-28316, CVE-2026-28311, CVE-2026-28302, CVE-2026-28321, CVE-2026-28315 (SolarWinds), CVE-2026-89026 (Issabel Framework), CVE-2026-78175 (Tutor LMS), Dokploy’da bir işletim sistemi komut enjeksiyon açığı ve MLflow’da bir pickle deserializasyon açığı.
🎥 Siber Güvenlik Web Seminerleri
Erişim Kontrol Dışı Çıkmadan Önce Yapay Zeka Ajanlarını Nasıl Bulur ve Kontrol Edersiniz → Yapay zeka ajanları, çoğu ekibin yönetebileceğinden daha hızlı uygulamalar, veriler, kimlik bilgileri ve iş akışlarına erişim kazanıyor. Gerçek sorun benimseme değil — hangi ajanların var olduğunu bilmek, neye ulaşabildiklerini ve erişimin sessizce nerede çok geniş hale geldiğini bilmektir. Bu web semineri, yapay zeka ajanlarını yavaşlatmadan kontrol altına almanın yollarını inceliyor.
Yapay Zeka Saldırıları Dakikalar İçinde İlerliyor. Bunları Çalışma Zamanında Nasıl Durdurursunuz → Yapay zeka destekli saldırılar, savunucuların tepki vermesi için sahip olduğu süreyi kısaltıyor. Geleneksel bir uyarı araştırılırken saldırgan ortamda zaten ilerlemiş olabilir. Bu web semineri, çalışma zamanı kimlik güvenliği erişim kararlarını gerçek zamanlı olarak nasıl verebileceğini, riskli etkinliği daha erken engelleyebileceğini ve güvenlik ekiplerine makine hızındaki saldırılara karşı daha iyi bir şans verebileceğini gösteriyor.
📰 Siber Dünyada Etrafta
Google Belgesi ClickFix Saldırısına Yol Açtı — Huntress, bir tehdit aktörünün kripto pazarlama yöneticisi gibi davranarak X’te bir güvenlik araştırmacısını hedef aldığı bir ClickFix saldırısının ayrıntılarını açıkladı. Huntress, “Tehdit aktörü, alıcıyı macOS’ta bir AMOS infostealer veya Windows’ta bir PowerShell yükleyici zinciri indirmeye kandırmak için tasarlanmış özel bir yan çubuk içeren gerçek bir Google Belgesi’ne bir bağlantı gönderdi” dedi. “Google Belgesi, farklı işletim sistemi kullanıcıları için Terminal’e belirli komutları kopyalayıp yapıştırma seçeneği de dahil olmak üzere varsayılan düzeltme talimatlarıyla sahte bir şifre çözme hatası mesajı gösteren bir yan çubuk içeriyordu. Bu ClickFix yem ve yanındaki ‘manuel güncelleme’ düğmesi aslında kötü yazılımı dağıttı. Yan çubuk kendisi belgeye bağlı bir Google Apps Script’ti, bu yüzden çalışması için hiçbir şey indirilmesi gerekmiyordu.” Apps Script, kurbanın tarayıcısında istemci tarafında çalıştı ve kurbanın genel IP adresini ve coğrafi konumunu topladı ve kripto cüzdanları taradı.
Brevo Tedarik Zinciri Saldırısı Müşteri Sitelerine ClickFix Komut Dosyaları Enjekte Ediyor — Müşteri etkileşim platformu Brevo, 100.000’den fazla web sitesine kötü amaçlı kod enjekte edilmesine yol açan bir tedarik zinciri saldırısına uğradı. Brevo, “14 Eylül 2026’da bir saldırgan, Brevo Cloudflare API anahtarını ele geçirerek hesabımızda bir Cloudflare Worker dağıttı” dedi. “Yaklaşık beş buçuk saat boyunca Worker, brevo.com ve sibforms.com sayfalarına ve müşterilerin kendi web sitelerine gömülü oldukları üç JavaScript dosyasına kötü amaçlı bir komut dosyası enjekte etti.” Komut dosyası, seçili ziyaretçilere bilgisayarlarında kötü amaçlı bir komut yapıştırıp çalıştırmaları talimatı veren sahte bir Cloudflare CAPTCHA istemi gösterdi; bu teknik ClickFix olarak da adlandırılıyor. Saldırının ek ayrıntılarını paylaşan Sansec, “saldırganların gömülü Brevo widget’larından yararlanarak Brevo müşteri sitelerine WordPress kötü yazılımı yüklediğini ve ziyaretçilerine karşı ClickFix saldırıları başlattığını” söyledi. Toplamda olay, Brevo’nun kendi sitesinin ve 100.000’den fazla müşteri sitesinin ziyaretçilerine kötü yazılım servis etti. Kötü yazılım iki bileşenden oluşuyordu: site yöneticileri kendi sitelerini ziyaret ettiğinde yüklenen kötü amaçlı bir WordPress eklentisi ve bir müşteri sitesinde gezinirken veya Brevo gönderdiği bir kampanya e-postasındaki bir bağlantıya tıklandığında gösterilen bir ClickFix katmanı, iptal bağlantısı dahil. Bu ayın başlarında Brevo, saldırganların müşteri hesaplarını ele geçirip Brevo müşterilerinin alt kullanıcılarını hedef alan kimlik avı saldırıları başlattığı ayrı bir olayı açıkladı. Saldırgan, “Brevo’nun SAML SSO’yu işleme biçimindeki bir kusuru istismar ederek 138 Brevo hesabına erişim sağladı” dedi Brevo. “Bu hesapların 6’sı temasları göndermek için kimlik avı e-postaları göndermek için kullanıldı ve 43 hesap için temasları dışa aktardı.” Etkilenenler arasında Trezor, CoinTracking ve BitBox bulunuyordu.