E-postalardaki görselleri kapatmak en azından resimlerin yüklenmesini engellemeliydi. Ancak bu hafta saldırganlar buna bir çözüm buldu: Metin karakterlerinden oluşturulmuş, taranabilir bir QR kod. Görseller engelli olsa bile bu kod ekranda görünmeye devam ediyor. Küçük bir detay gibi görünse de, bu önleme güvenenler için oldukça can sıkıcı bir durum.
Diğer yandan, güvenilir bir yazılım kaynağı kimlik bilgilerini çalan bir kod dağıttı ve güvenli ağ yönetimi için tasarlanmış bir protokol, giriş yapılmadan önce dışarıdaki kişilere faydalı ipuçları verdi. Tarayıcılara, router'lara ve çevrimiçi mağazalara yönelik aktif saldırıları da buna eklediğimizde, yamaları düzenli olarak takip eden ekipler için bile kontrol edilmesi gereken pek çok konu ortaya çıkıyor.
Bu hafta yaşanan önemli gelişmelerin yanı sıra, geçen hafta değindiğimiz konuların ötesindeki yeni araştırmaları, saldırıları ve siber güvenlik haberlerini haftalık özetimizde bulabilirsiniz.
⚡ Haftanın Tehdidi
N-able, Kritik N-central Hatalarını Yamaladı — N-able, yetkisiz kişilerin kimlik doğrulama kontrollerini atlayarak platforma tam erişim elde etmesine izin verebilecek iki ciddi N-central hatasını (CVE-2026-86206 ve CVE-2026-86207) gidermek için acil durum yamaları yayınladı. Ayrıca, N-central sunucusunda kimlik doğrulaması öncesi uzaktan kod çalıştırmaya olanak tanıyabilecek maksimum şiddette bir güvenlik açığı da (CVE-2026-86218, CVSS puanı: 10.0) yamalandı. N-able konuyla ilgili yaptığı açıklamada, "Şu anda bu zafiyetlerin üretim ortamlarında istismar edildiğine dair herhangi bir teyidimiz bulunmuyor, ancak yamalanmamış sistemler risk altında olmaya devam ediyor" dedi. Öte yandan güvenlik firması Huntress, 4 Eylül'de tamamen yamalanmış bir müşterisinin N-central üretim ortamının ele geçirilmesinin ardından başlattığı soruşturma sonucunda, saldırganların büyük olasılıkla CVE-2026-86206 ve/veya CVE-2026-86207 açıklarından yararlandığına dair bulgular elde ettiğini belirtti. Huntress konuyla ilgili açıklamasında, "Cihazda doğrudan kullanılabilen sınırlı geçmiş günlük kayıtları nedeniyle, tehdit aktörünün ele geçirme işlemini gerçekleştirmek için hangi belirli istismarı kullandığını kesin olarak doğrulayamıyoruz ve alternatif zafiyetlerin kullanımını da göz ardı edemiyoruz" ifadelerini kullandı.