AI ajanları, LocalAI sızıntıları, VMware CVE-2026-59310 istismarı ve 800’ün üzerindeki Oracle yaması haftanın öne çıkan başlıkları oldu.
Etiket: zafiyet yönetimi
Yeni CVE’yi saldırganlardan önce doğrulamanın yolu webinarla anlatılacak
Picus’ta Ishak Celikkanat’ın webinarda anlatacağı Mythos-class saldırılarına karşı zafiyet doğrulama yaklaşımı ve CVE-to-validation akışı.
AI destekli açık avı büyüdü: doğrulama süreçleri değişiyor
2026’nın ilk yarısında 35.853 CVE yayımlandı; Picus Security, CVSS ve otomatik pentest'in tek başına yeterli olmadığını aktardı.
Yeni CVE sonrası maruziyet sorusuna daha hızlı yanıt arayışı
Tines, yeni CVE’lerde maruziyet tespiti için SBOM, uç nokta, bulut ve zafiyet verilerini birleştiren yaklaşımını webinarla anlatıyor.
Yapay zekâ destekli saldırılara hazırlık için SOC’lere yeni yol haritası
Yapay zekâ destekli saldırılar hızlanırken Wiz webinarı, güvenlik operasyonlarında riskin, görünürlüğün ve acil maruziyetin ayrımını anlatıyor.
Frontier AI, zafiyet yönetimini otomatik saldırı hızına uyarlıyor
Frontier AI modelleri, zafiyet yönetimi ve yama süreçlerini dönüştürüyor: CVSS, EPSS ve KEV yetmiyor, maruziyet yönetimi öne çıkıyor.
Gitea’daki kritik açık, anonim erişimle sunucu dosyalarını okutabiliyor
Gitea, 1.22.1 ile 1.27.0 arasındaki sürümlerini etkileyen ve CVE-2026-59774 olarak izlenen kritik dosya okuma açığını 1.27.1 ile kapattı. Açık, public bir depo üzerinden Org-mode biçimlendirmesi kullanılarak servis hesabının okuyabildiği dosyaların içeriğini sızdırabiliyor; Gitea, bazı koşullarda bunun komut çalıştırma zincirine dönüşebileceğini ve yöneticilerin 1.27.1’e geçmesi gerektiğini açıkladı.
Mythos tartışması büyürken asıl açık: önceliklendirme
Anthropic’in Mythos tartışması, saldırı hızından çok kurumların hangi açığı önce kapatacağını doğru belirleyememesini öne çıkarıyor. Metin, CVSS puanına dayalı sıralamanın kimlik, ağ erişimi ve kritik varlık bağlamı olmadan yetersiz kaldığını; Mesh ve benzeri araçların da doğrulanmış saldırı yollarını önceliklendirmeye çalıştığını aktarıyor.
Yama yayımlanır yayımlanmaz açık istismarı saatlere indi
Anthropic’in kırmızı takım testleri, Claude Mythos Preview’un yalnızca kamuya açık yamalar ve derleme bilgileriyle Firefox ve Windows açıkları için kısa sürede çalışan istismarlar üretebildiğini ortaya koydu. Kaynak metin, yama yayımlamanın savunmacılara zaman kazandıran eski modeli bozduğunu; doğrulama, kontrol testi ve maruziyet kanıtlama yaklaşımının öne çıktığını aktarıyor.
Mythos değil, açık kalma süresi güvenlik programlarını zorluyor
Yapay zekâ destekli zafiyet keşfi tartışmasında asıl riskin yeni açık sayısından çok, bu açıkların ne kadar süre savunmasız kaldığı olduğu aktarılıyor. Metin, 2025’te 48.185 CVE’nin duyurulduğunu, eCrime breakout time’ın 29 dakikaya indiğini ve buna karşılık PCI DSS’in kritik zafiyetler için 30 güne kadar süre tanıdığını vurguluyor.









