GitLab’in e-posta token’ı süresiz kaldığı için sızarsa kod gönderme ve CI çalıştırma yetkisi verebiliyor; saldırı IP ve 2FA’yı da aşabiliyor.
Kategori: Yazılım Güvenliği
Twilio geliştiricilerini hedefleyen npm paketi, kimlik bilgilerini sızdırdı
tw-pkgprobe-7731 npm paketi Twilio geliştiricilerini hedefleyip kimlik bilgisi ve sistem verisi toplamaya çalıştı.
Next.js’te kritik ImageResponse açığı SVG ile kod çalıştırabiliyor
Next.js’te CVE-2026-94545 açığı ImageResponse ve Satori üzerinden kritik risk oluşturdu; Vercel 16.3.6 ile yamayı yayımladı.
WordPress çekirdeğinde kritik CSRF açığı için acil güncelleme
WordPress çekirdeğinde oturum açmış yöneticileri hedef alan bir CSRF açığı GHSA-7hp8-65ch-5whp koduyla duyuruldu.
WordPress’te yorum açığı, yöneticiyi oturum üzerinden RCE’ye götürebiliyordu
WordPress’te CVE-2026-93485, yorum içinden yönetici oturumunu kullanarak RCE zinciri kurabiliyordu; 7.1.1 ile yama geldi.
SolarWinds, ARM’de sabit anahtar kaynaklı RCE açığını yamaladı
SolarWinds, Access Rights Manager’daki CVE-2026-28326 açığını yamaladı. Sabit anahtar kaynaklı hata kimlik doğrulamasız RCE riski yaratıyordu.
Telegram Desktop dışa aktarımlarında gizli JavaScript açığı bulundu
Telegram Desktop HTML dışa aktarma açığı eski dosyalarda script çalıştırabildi; 4.15.1-6.9.3 sürümleri etkileniyor, 7.0.1’de düzeltildi.
PaperCut, aktif istismar edilen iki açık için kalıcı yamaları yayımladı
PaperCut, aktif istismar edilen CVE-2026-81578 ve CVE-2026-82078 için acil yamaların yerini alan yeni bakım sürümlerini yayımladı.
Microsoft Defender yaması yeni PoC ile yeniden delindi
Microsoft Defender’daki CVE-2026-69414 açığı için ShieldCrash PoC’si yayımlandı; tüm desteklenen Windows sürümleri etkilendi.
cPanel’de yeni açık: mail yetkili hesap root kod çalıştırabiliyor
cPanel, CVE-2026-67401 için desteklenen tüm sürümlerde SQL injection açığını duyurdu; düzeltme derlemeleri ve teknik ayrıntılar açıklandı.









