Organizasyonlarda yapay zeka ajanlarının geniş erişim izinleri, geleneksel erişim kontrol modellerini aşarak görünmez ayrıcalık yükseltme riskleri oluşturuyor. Bu durum, kullanıcıların doğrudan erişimi olmayan sistemlerde ajanlar aracılığıyla işlem yapabilmesine ve güvenlik ekiplerinin olayları doğru şekilde izleyip denetlemesini zorlaştırıyor. Güvenlik uzmanları için ajan kimliklerinin ve kullanı
Ay: Ocak 2026
Anthropic’in Claude AI Sağlık Kayıtlarına Güvenli Erişim Özelliği Kullanıma Açıldı
Anthropic, yapay zeka destekli Claude AI modelini sağlık sektöründe kullanıma sundu. ABD'deki belirli aboneler, Apple Health ve Android Health Connect entegrasyonlarıyla sağlık verilerine güvenli erişim sağlayarak kişiselleştirilmiş tıbbi özetler ve analizler alabilecek. Bu gelişme, sağlık verilerinin gizliliği ve yapay zekanın güvenli kullanımı açısından önemli bir adım olarak değerlendiriliyor.
Gogs Path Traversal Açığı: Kod Çalıştırma İstismarı ve Korunma Yöntemleri
Gogs platformunda keşfedilen CVE-2025-8110 numaralı path traversal açığı, saldırganların kod çalıştırmasına olanak tanıyor. Dünya genelinde 1600’den fazla internet erişimli Gogs sunucusunun önemli bir kısmı risk altında. Henüz resmi yama yayınlanmamışken, kullanıcıların erişim kontrollerini sıkılaştırmaları ve güvenlik önlemlerini artırmaları kritik önem taşıyor.
Node.js Async_hooks Modülünde Kritik Yığın Taşması Açığı ve Etkileri
Node.js'in async_hooks API'sinde tespit edilen kritik yığın taşması açığı, birçok popüler framework ve APM aracını etkiliyor. Bu zafiyet, özyinelemeler sonucu sunucu çökmelerine ve hizmet reddi saldırılarına zemin hazırlıyor. Güvenlik yamaları yayımlandı, ancak eski sürümler için güncelleme öneriliyor.
FortiSIEM’de Kimlik Doğrulamasız Kritik Uzaktan Kod Çalıştırma Açığı ve FortiFone Güvenlik Riskleri
Fortinet’in FortiSIEM ürününde kimlik doğrulaması olmadan uzaktan kod çalıştırmaya olanak tanıyan kritik bir işletim sistemi komutu enjeksiyonu açığı tespit edildi. Aynı zamanda FortiFone cihazlarında da kimlik doğrulaması gerektirmeyen yapılandırma erişimi sağlayan başka bir kritik zafiyet bulundu. Güvenlik ekiplerinin bu açıkları kapatmak için ilgili yamaları hızla uygulaması ve ağ segmentasyonu
GoBruteforcer Botnet: Kripto Proje Veritabanlarına Yönelik Gelişmiş Kaba Kuvvet Saldırıları
GoBruteforcer botnet ağı, zayıf kimlik bilgileri ve eski web servislerini hedef alarak kripto para ve blok zinciri projelerinin veritabanlarını etkiliyor. Bu saldırılar, Linux tabanlı sistemlerde FTP, MySQL, PostgreSQL ve phpMyAdmin gibi servislerde yaygın kullanıcı adı ve şifre kombinasyonlarını kullanarak gerçekleşiyor. Siber güvenlik ekipleri için saldırı zinciri ve savunma önerileri kritik öne
Web Skimming Saldırılarında Yeni Taktikler: Stripe Ödeme Formu Üzerinden Kredi Kartı Hırsızlığı
Son dönemde ortaya çıkan gelişmiş web skimming kampanyası, özellikle Magento ve WordPress altyapılı e-ticaret sitelerini hedef alıyor. Saldırganlar, Stripe ödeme seçeneğini taklit eden sahte formlar aracılığıyla kredi kartı bilgilerini ve kişisel verileri çalıyor. Bu tehdit, ödeme güvenliği ve e-posta güvenliği alanlarında yeni önlemler alınmasını gerektiriyor.
ServiceNow AI Platformunda Kritik Kimlik Doğrulama Açığı ve Taklit Saldırıları
ServiceNow'un Now Assist AI platformunda kimlik doğrulaması gerektirmeyen kullanıcıların yetkili kullanıcıları taklit etmesine olanak tanıyan yüksek riskli bir güvenlik açığı tespit edildi. CVE-2025-12420 koduyla izlenen bu zafiyet, özellikle yöneticilerin yetkilerini ele geçirme ve AI ajanlarını kötüye kullanma riski taşıyor. Kurumların, yayımlanan yamaları acilen uygulaması kritik önem taşıyor.
Microsoft Ocak 2026 Güncellemesiyle 114 Windows Açığını Giderdi, Kritik Sıfır Gün İstismarı Devam Ediyor
Microsoft, Ocak 2026 yaması kapsamında 114 güvenlik açığını kapattı; bunların arasında aktif olarak istismar edilen Desktop Window Manager (DWM) kaynaklı bir bilgi sızdırma açığı da bulunuyor. Kurumsal ve bireysel Windows kullanıcıları için kritik önem taşıyan bu güncellemeler, özellikle ayrıcalık yükseltme ve güvenli önyükleme mekanizması zafiyetlerine odaklanıyor.
PLUGGYAPE Zararlısı: Signal ve WhatsApp Üzerinden Ukrayna Savunmasına Yönelik Yeni Siber Operasyonlar
2024 sonundan itibaren aktif olan PLUGGYAPE zararlısı, Signal ve WhatsApp gibi anlık mesajlaşma uygulamalarını kullanarak Ukrayna savunma kuvvetlerini hedef alıyor. Rus kaynaklı hacker grubu Void Blizzard tarafından yürütülen bu saldırılar, parola korumalı arşivler ve gelişmiş komut kontrol yöntemleriyle dikkat çekiyor. Siber güvenlik profesyonelleri için saldırı zinciri ve savunma önerileri kriti









