CISA, Apple macOS, Microsoft SharePoint, Broadcom VMware vCenter ve Microsoft Internet Key Exchange (IKE) Service Extensions ürünlerini etkileyen dört kritik açığı Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Kurum, bu zafiyetlerin sahada istismar edildiğini bildirdi; ayrıntılar farklı yayımlanan analizlerle de doğrulandı.
Listede yer alan açıklar CVE-2026-65400, CVE-2026-55040, CVE-2026-59310 ve CVE-2026-33824 olarak kayda geçti. Hepsi yüksek risk puanlarıyla öne çıkıyor. Apple macOS tarafındaki CVE-2026-65400 için CVSS skoru 9.8, Microsoft SharePoint’teki CVE-2026-55040 için 9.1, VMware vCenter’daki CVE-2026-59310 için 9.8 ve Microsoft IKE Service Extensions’taki CVE-2026-33824 için yine 9.8 olarak verildi.
Kaynağa göre bu dört açık, ilgili üreticiler tarafından yamalanmış olsa da kamuya açık birden fazla rapor, saldırıların sürdüğünü gösterdi. CISA da KEV kataloğuna ekleme yaparken zafiyetlerin aktif biçimde kullanıldığını belirtti.
macOS, SharePoint ve vCenter açıkları saldırıda kullanıldı
CVE-2026-65400, ağ üzerinden Screen Sharing oturumuna geçerli kimlik bilgisi olmadan erişim sağlanmasına yol açabilecek bir yanlış kimlik doğrulama hatası içeriyor. Bu açık, bazı kampanyalarda Monero madencisi dağıtmak için kullanıldı. CVE-2026-55040 ise Microsoft SharePoint’te ağ üzerinden bir güvenlik özelliğini aşmaya izin verebilecek zayıf kimlik doğrulama sorununu ifade ediyor.
SharePoint açığının, bir proof-of-concept (PoC) kodunun yayımlanmasının ardından bilinmeyen aktörler tarafından istismar edildiği aktarıldı. VMware vCenter’daki CVE-2026-59310 içinse ağ erişimi olan bir tehdit aktörünün rastgele kod çalıştırmasına imkan verebilecek path traversal açığı tanımı yapıldı. Rapora göre bu zafiyet, Çin bağlantılı olduğundan şüphelenilen gelişmiş kalıcı tehdit (APT) aktörü tarafından bir backdoor ile reverse_ssh ikilileri dağıtmak için kullanıldı.
Aynı kampanyada en az bir vakada Babuk türevi bir fidye yazılımının da devreye alındığı bildirildi. Toplam etkinliğin 47 ülkede 361 benzersiz kurban IP adresini etkilediği, bulaşmaların Almanya’da 55, ABD’de 41, Türkiye’de 38, İran’da 26 ve Fransa’da 25 IP adresinde yoğunlaştığı kaydedildi.
CVE-2026-33824 için ise Microsoft Internet Key Exchange Service Extensions içinde yer alan bir double free açığı tanımı yapıldı. Bu zafiyetin, ağ üzerinden yetkisiz bir saldırganın kod çalıştırmasına izin verebileceği belirtildi. Palo Alto Networks Unit 42, açığın başka bir Çince konuşan tehdit aktörü tarafından kullanıldığını ve aynı aktörün DeepSeek ile yapay zekâ destekli otonom bir hacking kampanyası yürütürken, Microsoft Internet Key Exchange dahil bilinen açıklarla manuel işlemler de gerçekleştirdiğini aktardı.
Federal Civilian Executive Branch (FCEB) kurumlarının 21 Ağustos 2026’ya kadar etkilenen sistemleri en güncel sürüme yükseltmesi ve BOD 26-04 yama yönergelerine uyması gerekiyor.
