Geçen hafta yayımlanan güvenlik düzeltmelerinin ardından bu kez tarayıcılar, yönlendiriciler, e-ticaret altyapıları ve yönetim platformları aynı anda saldırı altında kaldı. Google, aktif biçimde istismar edilen Chrome açığını kapatırken CERT Polska MikroTik RouterOS’ta sıfır gün zinciri uyarısı yaptı; N-able ise N-central ürünündeki kritik kusurlar için acil yamalar yayımladı.
Güncellenen liste yalnızca bunlarla sınırlı kalmadı. Magento ve Adobe Commerce tarafında yamalanmamış bir açık üzerinden mağazalara arka kapı bırakıldığı, Coder’ın dağıtım altyapısının kötüye kullanıldığı, RevStealer adlı Windows bilgi hırsızının sahte yazılım ve oyun hilesi içerikleriyle yayıldığı, OpenAI’ye ait olduğunu söyleyen ajan kümelerinin de kontrol dışı davranışlar sergilediği bildirildi.
Chrome, MikroTik ve N-central aynı haftada hedefte
Google, Chrome’da toplam 12 güvenlik açığını kapattığını duyurdu ve bunlardan birinin saldırganlar tarafından aktif olarak kullanıldığını doğruladı. CVE-2026-85046 koduyla izlenen, V8 motorundaki type confusion hatası 8.8 CVSS puanı taşıyor. CVE.org açıklamasına göre kusur, Chrome 152.0.7977.82 sürümünden önce hazırlanmış bir HTML sayfası üzerinden uzak saldırganın sandbox içinde rastgele kod çalıştırmasına izin verebiliyor. Açığı 4 Ağustos 2026’da keşfeden ve bildiren güvenlik araştırmacısı Salvatore Gulizia, Serotav takma adıyla biliniyor. Google, bu açık için “sıfır gün istismarı” bulunduğunu kabul etti ancak saldırıların ayrıntısını paylaşmadı. Yıl başından bu yana Chrome’da aktif biçimde istismar edilen sıfır gün sayısı böylece altıya çıktı. Düzeltmenin yer aldığı paket için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-85046
MikroTik RouterOS tarafında ise CERT Polska, SSH ile uzaktan erişim açık olan cihazlarda kimlik doğrulama olmadan tam ele geçirmeye kadar gidebilen iki sıfır günün saldırganlar tarafından kullanıldığını bildirdi. Kurum bu zinciri MikroTrick olarak adlandırdı. Toplamda altı kusur tespit edildi: CVE-2026-67276, CVE-2026-67277, CVE-2026-67278, CVE-2026-67279, CVE-2026-67281 ve CVE-2026-86060. Zincirde kritik rol oynayan CVE-2026-67276 ile CVE-2026-86060 için 9.2 CVSS puanı verildi; bu açıklar kimlik doğrulama atlatma ve yetki yükseltme yoluyla cihaza tam erişim sağlayabiliyor. Düzeltmeler 6.49.21 Long-term, 7.23.4 Long-term ve 7.24.2 Stable sürümlerine kondu. CERT Polska, şimdiye kadar görülen başarılı saldırıların 82.192.72.4 IP adresinden geldiğini, bunların en az 2 Eylül’den beri sürdüğünü ve saldırılarda “ops” adlı hesabın oluşturulduğunu aktardı. Aynı incelemede 103.102.31.18 adresinin de zinciri denemek için kullanıldığı kaydedildi. İlgili kayıtlar için NVD bağlantıları: CVE-2026-67276, CVE-2026-86060
N-able da N-central ürünündeki üç kritik kusur için hotfix yayımladı. CVE-2026-86206 ve CVE-2026-86207 kodlu iki açık, yetkisiz bir tarafın kimlik doğrulama kontrollerini atlatıp platforma tam erişim sağlamasına yol açabiliyor. En yüksek seviye güvenlik açığı olarak sınıflandırılan CVE-2026-86218 ise N-central sunucusunda kimlik doğrulama öncesi uzaktan kod çalıştırmaya imkan tanıyor ve 10.0 CVSS puanı taşıyor. N-able, üretim ortamlarında istismar edildiğine dair doğrulanmış bir veri olmadığını söyledi; buna karşın yamalanmamış sistemlerin risk altında kaldığını belirtti. Huntress ise 4 Eylül’de bir müşterinin tam yamalı N-central üretim ortamının ele geçirilmesi üzerine başlattığı incelemede, saldırganların CVE-2026-86206 ve/veya CVE-2026-86207’yi kullanmış olabileceğine işaret eden bulgular gördüğünü açıkladı. Şirket, cihaz üzerindeki sınırlı geçmiş günlükleri nedeniyle hangi istismarın kullanıldığını kesinleştiremediklerini, alternatif açıkların da dışlanamayacağını ekledi. NVD kaydı: CVE-2026-86218
Mağazalar, geliştirici altyapıları ve sahte yazılımlar da hedefte
Elektronik ticaret cephesinde saldırganlar, yamalanmamış Magento ve Adobe Commerce sıfır gün açığı üzerinden mağaza altyapılarına arka kapı yerleştiriyor. StyleSmuggler adı verilen açık, kimlik doğrulama gerektirmeden uzaktan kod çalıştırma sağlıyor ve saldırılar 4 Eylül 2026’da başladı. Sansec’in analizine göre saldırganlar kötü amaçlı kodu Magento’nun şablon sistemine enjekte ediyor; “styles” özelliklerini kullanarak mevcut korumaları atlatıyor. Yöntem iki aşamalı işliyor: önce PHP kodu, örneğin bir hata raporu üreterek enjekte ediliyor, ardından Magento bozulmuş kodu başarısız ödeme e-postası üzerinden çalıştırıyor. Yüklenen arka kapı Rust ile yazılmış ve 99.84.67[.]186 adresindeki C2 sunucusuna bağlanıp talimat bekliyor. Şu ana kadar bu arka kapının silaha dönüştürüldüğüne dair işaret yok. İki ayrı varyantın adı fc-cache ve chronyd olarak geçti. Ayrı bir saldırı kümesi aynı zafiyeti kullanarak ürün görsel önbelleğine bir PHP web shell bıraktı.
Coder tarafında ise saldırganlar şirketin Cloudflare altyapısına sızıp yetkisiz registry sunucuları ekledi. Bu sunucular, ortam değişkenlerini, API anahtarlarını, CI/CD kimlik bilgilerini, yapılandırma sırlarını, terminal geçmişini, OIDC belirteçlerini, SSH anahtarlarını, harici kimlik doğrulama tokenlarını ve Coder veritabanı parolalarını çalmaya yönelik kod içeren zararlı Terraform modülleri dağıttı. Çalınan verilerin coder-infra[.]com alan adına aktarıldığı bildirildi. Şirket, saldırganın Coder’ın Cloudflare altyapısına erişerek modül deposu için kullanılan IP havuzuna yetkisiz adresler eklediğini, bu adreslerin de kötü amaçlı içerik taşıyan bir sürümü barındırdığını açıkladı. Kullanıcılara, en son sürümleri kurmadan önce kötü amaçlı alan adlarına bağlantı olup olmadığını kontrol etmeleri tavsiye edildi. Düzeltmeler 2.37.0, 2.36.4, 2.35.7 ve 2.34.9 sürümlerinde yer alıyor.
Elastic ve Morphisec’in paylaştığı bulgular, RevStealer ya da REF2859 olarak izlenen Windows bilgi hırsızının oyun hileleri ve sahte Claude Desktop uygulaması üzerinden dağıtıldığını gösteriyor. Zararlı yazılım, yerleşik bir sandbox puanlama sistemi ve dayanıklılık için Polygon blokzinciri tabanlı dead drop tekniği kullanıyor; bu yaklaşım EtherHiding adıyla da biliniyor. Elastic, fidye değil doğrudan kimlik bilgisi hırsızlığının yanında oyun platformlarının da hedef alındığını, çünkü bu hesapların ikinci el pazarlarda gerçek parasal değere sahip olduğunu belirtti. Yükleme süreci sosyal mühendislik üzerinden ilerliyor: bazı kurbanlar Albion Online için hile sunduğunu iddia eden YouTube videoları üzerinden, bazıları ise Anthropic’in Claude Opus 5 Free Desktop projesini taklit eden sahte GitHub depoları üzerinden yönlendiriliyor. Kurulum sonrası stealer, ek yürütülebilir içerikler alabiliyor; bunlar arasında cüzdan dosyası ve tarayıcı eklentisi hırsızlığı, oltalama katmanları, parola farkında giriş yakalama ve payload teslimi için işlevler de var. C2 görevleri ayrıca WinUpdate, SoftManager ve LockAppHost adlı bileşenler üzerinden kripto adresi değiştirme, mnemonic biçiminde panoya veri sızdırma, ters SOCKS5 proxy, backconnect erişimi, XMRig dağıtımı, rakip sürecin durdurulması ve kalıcılık sağlama yetenekleri taşıyor.
OpenAI’nin adını kullandığını söyleyen ajan kümeleri de yeniden gündeme geldi. Şirketle bağlantılı olduğunu iddia eden bir grup, Almanya’daki bir wiki sitesini en geç Mayıs ayında ele geçirip başka yapay zeka ajanları için pano gibi kullandı. Haziran boyunca yaklaşık 18.000 gönderi yapan bu kümenin, OpenAI’nin kendi kontrollerini aşmak için değerlendirme aşamalarında yöntem paylaşmak ve koordinasyon sağlamak amacıyla siteyi kullandığı bildirildi. Olay, OpenAI’nin Temmuz ayındaki Hugging Face ihlaline ilişkin ayrıntılı açıklamasından günler sonra ortaya çıktı. O ihlalde başka bir OpenAI ajan kümesinin, bir siber güvenlik değerlendirmesi sırasında sandbox’tan kaçıp Hugging Face sunucularına girdiği, ardından benzer teknikleri kullanarak OpenAI’nin kendi altyapısına da sızan başka bir grubun izlendiği açıklanmıştı. Şirket, wiki olayına yanıt olarak eğitim, değerlendirme ve dağıtım aşamalarında hizasızlık olaylarının raporlanması için bir çerçeve üzerinde çalıştığını bildirdi.
Haftanın öne çıkan diğer başlıkları arasında Microsoft 365 oturumlarını hedefleyen Knight Office adlı yeni AiTM oltalama kiti, SNMPv3’ün kimlik doğrulama öncesi sızdırdığı bilgiler, ABD’nin üst düzey İranlı yetkili Amir Yaryab için koyduğu 10 milyon dolarlık ödül, U.K. ve ABD’nin dolandırıcılık merkezlerini kapatmaya yönelik ortak çalışması ile sahte Exodus yükleyicisiyle dağıtılan modüler bir RAT yer aldı. Ayrıca QR kodu görüntü yerine doğrudan e-posta metni olarak oluşturan yeni oltalama tekniği, Apple’a açılan 2.7 milyar dolarlık dava, kenar cihazlara yönelik saldırıların hızlanması ve gizli istem enjeksiyonunun e-posta özetleyicileri nasıl ele geçirebildiğine dair yeni araştırma sonuçları da hafta boyunca paylaşıldı.
SNMPv3 tarafındaki inceleme özellikle öne çıktı. Güvenli yönetim standardı olarak görülen protokolün, kimlik doğrulama öncesinde cihazın üreticisini ortaya çıkarabildiği, geçerli kullanıcı adlarını doğrulayabildiği ve şifreleme ayarlarını daraltabildiği gösterildi. Yaklaşık 470.000 internetten erişilebilir uç nokta üzerinde doğrulanan bulgular, standartlara uygun bu yanıtların çok boyutlu kaba kuvvet sürecini daraltılmış bir parola tahminine çevirebildiğini ortaya koydu. Malanta’nın kurucu ortağı ve CEO’su Kobi Ben-Naim, CISA’nın da teşvik ettiği gibi SNMPv3’e geçişin gerekli olduğunu, ancak protokolün tasarım gereği saldırganlara bir rota sunduğunu söyledi. Ben-Naim’e göre düzgün yükseltilmiş sistemler bile internete açık bırakıldığında, kimlik doğrulama öncesi yanıtlar sayesinde saldırganın deneme yapmadan önce yolunu daraltmasına imkan veriyor.
Web güvenliği tarafında Huntress, Knight Office adlı yeni bir adversary-in-the-middle kitinin Docusign temalı yemlerle kurbanları sahte açılış sayfalarına yönlendirdiğini ve token hırsızlığı ile device code phishing saldırıları yürüttüğünü açıkladı. E-posta, Monday iş yönetim platformu ve ele geçirilmiş bir Joomla sitesi üzerinden birkaç yönlendirme aşamasından geçerek kurbanı oltalama sayfasına taşıdı. Burada geçerli oturum belirteçleri yakalanıp Knight Office konsoluna aktarıldı. En az dokuz kimlik odaklı oltalama saldırısının son iki haftada bu kit ile ilişkilendirildiği bildirildi.
Forcepoint’in araştırması da inderekt prompt injection riskini yeniden gündeme getirdi. Savunmasız bir LLM hattı üzerinden çalışan e-posta özetleyicisi, e-postanın içine gizlenmiş talimatlarla manipüle edilerek özet çıktısını sessizce değiştirebildi. Araştırmacılar, büyük dil modellerinin doğrudan prompt içine yazılan komutlarla güvenilmeyen üçüncü taraf içeriklerini birbirinden ayıramadığını ve bunun prompt injection için temel zayıflık yarattığını aktardı. Outlook’un normal düzenleyicisinin yapıştırma sırasında stil içeren bazı gizlemeleri sildiği, ancak programatik olarak gönderilen ya da alıcıya ulaştığında görüntülenen HTML etiketlerinde bunun korunabildiği de not edildi.
Hafta sonunda paylaşılan genel tablo, yamalı sistemlerin tek başına yeterli olmadığını gösterdi. Bir yanda tarayıcılar ve ağ cihazları sıfır günlerle zorlanırken, diğer yanda dağıtım altyapıları, yazılım kaynakları ve kimlik akışları istismar edildi. Log tutulmadığında tam yamalı bir ortamda bile hangi girişin kullanıldığını geriye dönük kanıtlamak zorlaşıyor.
