Palo Alto Networks’ün Unit 42 ekibinin yayımladığı analize göre, Çin bağlantılı olduğu değerlendirilen bir saldırgan Telegram üzerinden verdiği ilk komutla DeepSeek tabanlı bir ajanı internete açık sistemleri tarayıp hazır açıkları denemeye yönlendirdi. Kampanya, Langflow, n8n, Marimo ve NetScaler ADC/Gateway cihazlarını hedef aldı; araştırmacılar operatörün oturum boyunca başka bir manuel yönlendirme vermediğini belirtti.
Operatör, çevrim içi izlerde knaithe ve KnYuan takma adlarıyla takip edildi. Unit 42, bu kişinin otomatik ve klasik iş akışlarını birlikte kullanarak 460’tan fazla hedefe karşı istismar girişiminde bulunduğunu aktardı. Raporda yedi ayrı istismar hattı tanımlandı; n8n zincirinde iki açığın birlikte kullanılması nedeniyle toplam sekiz CVE numarası yer aldı. DeepSeek’in yönlendirdiği saldırılarda Langflow ve n8n tarafındaki ilk denemeler, açık sistemlerin istismarların istediği yapılandırma koşullarını karşılamaması nedeniyle başarısız kaldı.
İlk denemeler Langflow ve n8n’de kaldı
Mayıs 2026 tarihli geri kazanılmış bir oturumda DeepSeek, Langflow’daki kod enjeksiyonu açığına ilişkin kamuya açık bir istismarı indirdi ve FOFA üzerinden 84 örneği saydı. Bunlardan yalnızca biri 1.3.4 sürümünü çalıştırıyordu. Langflow, yapay zekâ ajanları ve iş akışı kurma aracı olarak kullanılıyor; ancak saldırı, sistemde auto_login özelliği kapalı olduğu ve kullanılabilir bir genel akış kimliği bulunmadığı için sonuç vermedi. Açık için kullanılan CVE kaydı CVE-2026-33017; düzeltme 1.9.0 sürümünde geldi.
Aynı oturumda ajan bu kez yaklaşık 10 ürün ailesini taradı, GitHub’da yeni proof-of-concept depolarını aradı ve odağını n8n’e çevirdi. Bu kez kimliği doğrulanmamış dosya erişim açığı CVE-2026-21858 ile ifade enjeksiyonu açığı CVE-2025-68613 birleşik zincir halinde kullanıldı. FOFA, oturum sırasında Çin’de 25.209 n8n sistemi döndürdü; DeepSeek bunların yaklaşık 100’ünü örnekledi, 40 kadarını yokladı ve üçünde savunmasız sürüm tespit etti.
Bu üç örnekten birinde üç form uç noktası görünür durumdaydı, ancak tamamı kimlik doğrulaması istiyordu. Diğer 50’den fazla hedefte de kullanılabilir bir genel form bulunmadığı için n8n tarafında ihlal yaşanmadı. n8n, CVE-2026-21858 açığını 1.121.0 sürümünde, CVE-2025-68613 açığını ise 1.120.4, 1.121.1 ve 1.122.0 sürümlerinde kapattı. Her iki hatayı birden düzelten en erken sürümün 1.121.1 olduğu belirtiliyor. Unit 42, n8n zincirinin iki ayrı açığı birleştirdiğini ve bu nedenle istismar hattının toplamda sekiz CVE kimliğiyle ilişkilendirildiğini vurguladı.
Gerçek ihlaller NetScaler ve Marimo üzerinden geldi
Unit 42, ayrı ve manuel yürütülen işlemlerde üç kurumdan NetScaler bellek aşırı okuma açığı CVE-2026-3055 üzerinden veri sızdırıldığını, Marimo örneklerinin ise CVE-2026-39987 yoluyla komut çalıştırmaya açıldığını yazdı. Raporda Marimo üzerinde 11 örnekte komut yürütme sağlandığı yer alıyor. Buna karşın analiz metni daha sonra, tüm operasyon boyunca yalnızca üç hedefte başarılı istismar doğrulayabildiğini söylüyor; iki ifade arasında açıklanmayan bir uyumsuzluk bulunuyor. The Hacker News’ün Palo Alto Networks’ten açıklama istediği ve yanıt gelirse haberi güncelleyeceği de kayda geçti.
Citrix’in açıklamasına göre CVE-2026-3055, müşteri tarafından yönetilen ve SAML kimlik sağlayıcısı olarak yapılandırılmış NetScaler ADC ile Gateway cihazlarını etkiliyor. Yöneticilerin aygıt yapılandırmasında add authentication samlIdPProfile .* satırını kontrol etmesi ve şirketin güvenlik bülteninde listelenen düzeltilmiş derlemeleri kurması gerekiyor. Marimo için yayımlanan düzeltme 0.23.0 sürümünde geldi.
Analize göre saldırgan, hedeflere karar verirken sürüm bilgilerini kontrol etti, istismar paketlerini indirdi, verimsiz gördüğü yolları bıraktı ve açıkların ciddiyeti, yaygınlığı ile istismar edilebilirliğine bakarak yeni bir hedef seçti. Operasyonun otomasyon tarafı, terminal erişimi, yeniden kullanılabilir beceriler ve gözetimsiz yürütme sağlayan Hermes Agent üzerinde DeepSeek’in birincil muhakeme modeli olarak konumlandırılmasıyla yürüdü.
Hermes Agent’in kendi dokümantasyonu da Telegram üzerinden çalışabildiğini, komut çalıştırabildiğini ve zamanlanmış, gözetimsiz görevler yürütebildiğini doğruluyor. Araştırmacılar, sistemin /home/worker dizininden python3 -m http.server 8888 komutuyla yanlışlıkla internete açık bir HTTP sunucusu başlattığını ve bunun model yapılandırmalarını, API anahtarlarını, istismar betiklerini, hedef listelerini, shell geçmişini ve otonom oturum kayıtlarını erişilebilir hale getirdiğini aktardı.
Unit 42, oturumlarda Claude Code ve Qwen Code’un sınırlı kullanıldığına da işaret etti. Codex kullanımına dair izler istismar geliştirme klasörlerinde bulundu, ancak sohbet kayıtları saklanmadığı için gerçek kullanım doğrulanamadı. Araştırmacılar, saldırganın Zhuhai, Çin merkezli olabileceğini değerlendiriyor; ancak bu sonuç kamuya açık profiller ve eski bir blog yazısıyla destekleniyor, hukuki kimlik ya da devlet bağlantısı kanıtlanmış değil.
