Ay: Ağustos 2026

CISA, Progress Kemp LoadMaster açığını KEV listesine aldı
Yazı

CISA, Progress Kemp LoadMaster açığını KEV listesine aldı

CISA, Progress Kemp LoadMaster’daki CVE-2026-8037 kodlu kritik komut enjeksiyonu açığını KEV kataloğuna ekledi. 9.6 CVSS puanlı kusur, kimlik doğrulaması olmadan keyfi komut çalıştırılmasına izin verebiliyor; KEVIntel verileri son 41 günde 18 ülkeden 792 istismar girişimi saptandığını gösteriyor.

Yeni CSS saldırıları webmail savunmalarını aşıyor
Yazı

Yeni CSS saldırıları webmail savunmalarını aşıyor

PortSwigger’dan Gareth Heyes’in Black Hat USA 2026’da paylaştığı çalışma, Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail ve AOL Mail’de CSS ve HTML işlemesini kullanarak parola, token ve arayüz eylemlerinin ele geçirilebildiğini ortaya koydu. Araştırma, sahte giriş ekranlarından prompt injection zincirlerine ve tarayıcı tabanlı sızıntılara uzanan bir dizi yöntemi örnekledi.

Metabase’te sıfırıncı gün açığı yönetici erişimi sağladı
Yazı

Metabase’te sıfırıncı gün açığı yönetici erişimi sağladı

Metabase, CVSS puanı 10.0 olan ve CVE kimliği bulunmayan kritik bir açığın vahşi ortamda istismar edildiğini duyurdu. Şirket, 1.58 ve üzeri sürümler için yamaları yayımladı; Framework ise saldırıda müşteri adı, IP, adres, telefon ve e-posta bilgilerinin erişildiğini açıkladı.