Kategori: Açık İstismarı

Metabase’te sıfırıncı gün açığı yönetici erişimi sağladı
Yazı

Metabase’te sıfırıncı gün açığı yönetici erişimi sağladı

Metabase, CVSS puanı 10.0 olan ve CVE kimliği bulunmayan kritik bir açığın vahşi ortamda istismar edildiğini duyurdu. Şirket, 1.58 ve üzeri sürümler için yamaları yayımladı; Framework ise saldırıda müşteri adı, IP, adres, telefon ve e-posta bilgilerinin erişildiğini açıkladı.

CISA, TeamCity’de aktif sömürülen kritik RCE açığını KEV’e ekledi
Yazı

CISA, TeamCity’de aktif sömürülen kritik RCE açığını KEV’e ekledi

CISA, JetBrains TeamCity’deki CVE-2026-63077 açığının sahada aktif olarak istismar edildiğini açıkladı. 9,8 puanlı hata, kimliği doğrulanmamış saldırganlara sunucu üzerinden komut çalıştırma ve CI/CD süreçlerine sızma imkânı verebiliyor. Federal kurumlar için son yamalama tarihi 8 Ağustos 2026.

CISA, N-able N-central açığını KEV listesine ekledi: Az sayıda müşteri etkilendi
Yazı

CISA, N-able N-central açığını KEV listesine ekledi: Az sayıda müşteri etkilendi

CISA, N-able N-central’daki CVE-2026-18577 açığını aktif istismar nedeniyle KEV listesine ekledi. N-able, sorun için 2026.3 HF1 yamasını yayımlarken, saldırılarda az sayıda müşterinin etkilendiğini ve saldırganların Take Control özelliği üzerinden ağ içinde ilerleyebildiğini açıkladı.

N-able, N-central açıkları sonrası erişimi doğruladı
Yazı

N-able, N-central açıkları sonrası erişimi doğruladı

N-able, N-central’de kapatıldığı sanılan açığın tam düzelmediğini ve saldırganların bu zafiyeti kullanarak sunuculara yönetici erişimi elde ettiğini açıkladı. Şirket, CVE-2026-18556 ve CVE-2026-18577 için 2026.3.1.7 sürümünü ilk etkilenmeyen yapı olarak işaret ederken, saldırganların Take Control ve Cloudflare tünelleriyle erişimi kalıcılaştırdığını bildirdi.

DeepSeek destekli saldırı zinciri Telegram’dan yönetildi
Yazı

DeepSeek destekli saldırı zinciri Telegram’dan yönetildi

Unit 42’nin analizine göre, Telegram üzerinden yönetilen DeepSeek tabanlı bir ajan 460’tan fazla hedefe karşı istismar girişiminde bulundu; Langflow ve n8n denemeleri başarısız kaldı, asıl ihlaller ise NetScaler ve Marimo üzerinden kaydedildi. Raporda, Hermes Agent’in yanlış yapılandırılmış HTTP sunucusu nedeniyle model dosyaları, API anahtarları ve saldırı kayıtlarının açığa çıktığı; ayrıca saldırganın knaithe ve KnYuan adlarıyla izlendiği aktarıldı.

Cisco FMC’de sıfırıncı gün açığı aktif istismarda
Yazı

Cisco FMC’de sıfırıncı gün açığı aktif istismarda

Cisco, Secure Firewall Management Center (FMC) yazılımındaki CVE-2026-20316 açığını aktif istismar edildiği gerekçesiyle KEV kataloğuna ekledi. Şirket, sabit kimlik bilgilerine dayanan zafiyet için hot fix paketlerini yayımladı, IoC kontrolü için bir komut paylaştı ve FCEB kurumlarına 1 Ağustos 2026’ya kadar yama uygulanmasını tavsiye etti.

Gitea’da kritik RCE: repo yazma yetkisi olanlar shell komutu çalıştırabiliyor
Yazı

Gitea’da kritik RCE: repo yazma yetkisi olanlar shell komutu çalıştırabiliyor

Gitea’da CVE-2026-60004 kodlu, CVSS 9.8 puanlı kritik bir açık 1.27.1 ile kapatıldı. Hata, varsayılan açık kayıt nedeniyle dışarıdan oluşturulabilen hesaplarla repository yazma yetkisi üzerinden uzaktan kod çalıştırmaya kadar uzanabiliyor. 27-28 Temmuz tarihlerindeki duyurularda otomatik yükseltme, PoC kodu ve ayrı bir dosya dahil etme düzeltmesi de yer aldı.

Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor
Yazı

Cl0p, PTC Windchill ve FlexPLM açıklarını kullanarak kurum ağlarına sızıyor

Cl0p ile ilişkilendirilen saldırganlar, PTC Windchill ve FlexPLM’deki iki açığı zincirleyerek kimlik doğrulaması olmadan uzaktan kod çalıştırıyor ve kurumsal sistemlere JSP web shell yüklüyor. İmalat, otomotiv, havacılık ve perakende sektörlerini etkileyen kampanyada CVE-2026-12569 istismarı öne çıkıyor.

Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu
Yazı

Sahte Notepad++ eklentisiyle UAC-0099’dan MATCHBOIL.V2 operasyonu

CERT-UA, Notepad++ eklentisi gibi görünen kötü amaçlı dosyayla Windows sistemleri hedef alan UAC-0099 kampanyasını açıkladı; zincirde LUNCHPOKE, BURNYBEAR ve MATCHBOIL.V2 bileşenleri yer alıyor. Aynı metinde ABD’nin Laundry Bear ve Proofpoint’in TA458 raporları da aktarılıyor; Zimbra, Kerio, SOGo ve Roundcube webmail sistemlerini hedef alan yarım tık açıkları, CVE kodları ve hedef ülkeler sıralanıyor.

GitHub Actions istismarı cPanel ve WHM sunucularını avladı
Yazı

GitHub Actions istismarı cPanel ve WHM sunucularını avladı

Ele geçirilen GitHub depoları, bu kez cPanel ve WHM sunucularını tarayan dağıtık bir saldırı altyapısına dönüştürüldü. Saldırganlar GitHub Actions runner’larını kullanarak CVE-2026-41940 açığını istismar etmeye ve kimlik bilgileri, SSH verisi, bulut anahtarları gibi sırları toplamaya çalıştı. Aynı incelemeler, GitHub üzerinde yürüyen başka bir Windows zararlı yazılım kampanyasını da ortaya çıkardı.