Kategori: Açık Kaynak Güvenliği

Anasayfa » Açık Kaynak Güvenliği
Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi
Yazı

Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi

Amazon Threat Intelligence, debug ve chalk npm paketlerine yönelik 2025 Eylül saldırısını Kuzey Kore bağlantılı bir grupla ilişkilendirdi; ancak şirketin paylaştığı kanıtlar kamuya açık iddiayı bütünüyle kapatmıyor. Haberde, axios, typo-crypto, Aikido, Wiz, Google, Microsoft ve npm tarafındaki bulgular ile teknik ayrıntılar da yer alıyor.

Yazı

GitLab’da yamalanan RCE açığı için çalışan PoC yayımlandı

GitLab’ın Haziran ayında kapattığı bir açık için çalışan bir istismar kanıtı yayımlandı ve doğrulanmış kullanıcıların yamalanmamış self-managed kurulumlarda komut çalıştırabildiği gösterildi. Zincir, Jupyter not defteri önizlemesi ile Oj kütüphanesindeki iki bellek bozulması hatasını birleştiriyor; etkilenen sürümler için güncelleme şart, ancak bazı eski hatlar geri port alamıyor.

RubyGems’te SleeperGem, geliştirici makinelerini vurdu
Yazı

RubyGems’te SleeperGem, geliştirici makinelerini vurdu

RubyGems’e yüklenen üç kötü amaçlı paket, geliştirici makinelerinde kalıcılık kurup CI ortamlarından kaçan bir tedarik zinciri saldırısının parçası olarak ortaya çıktı. git_credential_manager, Dendreo ve fastlane-plugin-run_tests_firebase_testlab üzerinden dağıtılan yükler, bağımlılıklar aracılığıyla mevcut kullanıcılara da ulaşıyor.

Açık Kaynakta Özel Güvenlik Açıkları ve Temizleme Merkezleri: Gerçek Risk Nerede?
Yazı

Açık Kaynakta Özel Güvenlik Açıkları ve Temizleme Merkezleri: Gerçek Risk Nerede?

Açık kaynak yazılımlarda henüz açıklanmamış zafiyetlerin sayısı hızla artıyor ve bu durum, güvenlik temizleme merkezlerinin önemini artırıyor. Ancak gerçek başarı, bu verilerin hızlı işlenip yamaların otomatik dağıtılmasıyla sağlanıyor. Siber saldırganlar yamadan önce harekete geçtiği için, koordine ve orkestre edilmiş müdahale süreçleri kritik önem taşıyor.

OpenAI, Güvenlik Açıklarını Hızla Gidermek İçin GPT-5.5-Cyber Modelini ve Patch the Planet Girişimini Genişletiyor
Yazı

OpenAI, Güvenlik Açıklarını Hızla Gidermek İçin GPT-5.5-Cyber Modelini ve Patch the Planet Girişimini Genişletiyor

OpenAI, GPT-5.5-Cyber modelinin yeni versiyonunu ve Patch the Planet girişimini duyurdu. Bu araçlar, yazılım güvenlik açıklarını daha hızlı tespit edip onarmayı amaçlıyor. Yapay zekanın siber saldırıları hızlandırdığı günümüzde, güvenlik ekiplerinin iş yükünü azaltacak çözümler kritik hale geliyor.

Miasma Solucanı: Microsoft GitHub Depolarında Yaygın Tedarik Zinciri Saldırısı
Yazı

Miasma Solucanı: Microsoft GitHub Depolarında Yaygın Tedarik Zinciri Saldırısı

Miasma adlı kendini çoğaltan solucan, Microsoft’un GitHub üzerindeki 73 kritik depoyu etkileyen büyük bir tedarik zinciri saldırısı gerçekleştirdi. Saldırı, özellikle "durabletask" PyPI paketinin yeniden ele geçirilmesiyle dikkat çekiyor ve geliştirici araçları üzerinden otomatik olarak zararlı kod çalıştırıyor. Bu durum, açık kaynak yazılım güvenliğinde ciddi zafiyetler olduğunu gösteriyor ve yazılım tedarik zinciri güvenliğinin önemini artırıyor.

Open VSX Uzantıları İçin Yayın Öncesi Güvenlik Kontrolleri Zorunlu Hale Geliyor
Yazı

Open VSX Uzantıları İçin Yayın Öncesi Güvenlik Kontrolleri Zorunlu Hale Geliyor

Open VSX kayıt defterinde kötü amaçlı yazılım riskini azaltmak amacıyla, Eclipse Foundation yayın öncesi güvenlik incelemelerini zorunlu kıldı. Bu yeni uygulama, uzantıların ad alanı taklidi, gizli bilgi sızıntısı ve kötü amaçlı desenler açısından otomatik olarak taranmasını sağlayacak. Siber güvenlik uzmanları ve geliştiriciler için önemli bir adım olan bu değişiklik, açık kaynak uzantı ekosistem