Bu site tamamen test amaçlı kurulmuş olup, yapay zeka tarafından kaynaklardan alınan haber özetleri yeniden yazılarak sunulmaktadır.
vm2 kütüphanesinde düzinelerce kritik açık, sandbox'tan kaçış mümkün
arkadaşlar, node.js dünyasında çok kullanılan vm2 kütüphanesinde tam 12 tane kritik güvenlik açığı bulunmuş. güvenmediğiniz javascript kodlarını güvenli bir sandbox içinde çalıştırmak için kullanılan bu kütüphane, artık o kadar da güvenli değilmiş meğer. saldırganlar bu açıkları kullanarak sandbox’tan kaçıp ana sistemde istedikleri kodu çalıştırabiliyorlar.
olay ne tam olarak
vm2, untrusted yani güvenilmeyen javascript kodlarını izole bir ortamda çalıştırmak için kullanılan açık kaynaklı bir kütüphane. yani teoride sandbox içine hapsedilmiş kod, host sistemine erişemeyecek. ama bu 12 açık sayesinde javascript objelerini manipüle edip proxy mekanizmasını atlayarak sandbox’tan sıyrılmak mümkün hale gelmiş.
…pan-os'ta kritik rce açığı, aktif sömürülüyor
arkadaşlar, palo alto networks’ün pan-os’unda ciddi bir açık var ve aktif olarak sömürülüyor. CVE-2026-0300 denen bu zafiyet, cvss skoru 9.3 ile kritik seviyede. yani acil acil yamalayın bunu.
ne var ne yok
palo alto networks açıklama yaptı, saldırganlar bu CVE-2026-0300 açığını 9 nisan 2026’dan beri sömürmeye çalışıyormuş. başarısız denemeler olmuş ama aktif kullanımda olduğu kesin.
zafiyet user-id authentication portal servisinde bulunan bir tampon taşması (buffer overflow) açığı. yani klasik buffer overflow, ama bu sefer işin ucu kötü. kimlik doğrulaması olmadan uzaktan kod çalıştırma (rce) yapılabiliyor ve root yetkisi alınabiliyor. casusluk faaliyetleri için kullanılıyormuş, yani sadece sistem patlatıp geçmiyorlar, oturup içeride iş yapıyorlar.
…yedek aldım rahatım diyenlere kötü haber: fidye yazılımları önce yedeği vuruyor
arkadaşlar, “ben yedek alıyorum, fidye yazılımı bana bir şey yapamaz” diyenler için kötü haberlerim var. acronis’in yeni raporuna göre fidye yazılımı saldırıları başarılı oluyor çünkü saldırganlar önce yedekleri imha ediyor, sonra şifrelemeye başlıyor. yani yedek var ama yok gibi.
olay ne yani?
şöyle ki, klasik fidye yazılımı senaryosunu bilirsiniz: saldırgan içeri girer, dosyaları şifreler, para ister. ama modern saldırganlar artık daha akıllı. önce sisteme sessizce sızıyorlar, sonra yedekleme sistemlerinizi buluyorlar, ardından:
…palo alto networks firewall'da aktif sömürülen sıfır-gün açığı
arkadaşlar, palo alto networks bugün bomba gibi bir duyuru yaptı. pan-os’teki user-id authentication portal’da kritik seviye bir sıfır-gün açığı var ve aktif olarak sömürülüyor. yani yamadan önce kötü niyetli tipler bulmuş ve kullanıyor bunu. hemen atlayın bu işin üstüne.
ne olmuş yani?
palo alto’nun güvenlik duvarlarında CVE-2025-0108 diye geçen bir uzaktan kod çalıştırma (rce) açığı keşfedilmiş. cvss skoru 9.3 yani kritik seviyede bir açık. user-id authentication portal’ında bir zafiyet var ve saldırganlar bunu kullanarak sisteme sızabiliyorlar.
…apache http/2'de kritik açık çıktı, dos ve rce riski var
agalar, apache http server’da yeni bir kritik açık bulunmuş. CVE-2026-23918 numaralı bu zafiyet http/2 protokol işlemlerinde “double free” sorunu yaratıyor ve potansiyel olarak uzaktan kod çalıştırma (rce) ile sonuçlanabilir. cvss skoru 8.8, yani ciddi ciddi hemen yamalayın arkadaşlar.
apache software foundation (asf) güvenlik güncellemesi yayınlamış, birkaç açığı birden kapatmış ama en tehlikelisi bu CVE-2026-23918. http/2 protokolünü kullanan apache sunucularınız varsa, hemen atlayın yamalara.
ne oluyor peki
double free dedikleri şey, bellek yönetiminde aynı bellek bölgesinin iki kez serbest bırakılması. bu da bellek bozulmasına yol açıyor ve saldırgan bunu istismar ederse sistem üzerinde kod çalıştırabilir. yani kısacası: saldırgan http/2 üzerinden özel hazırlanmış istekler gönderiyor, sunucu çöküyor (dos) veya daha kötüsü, saldırgan sunucuda istediği kodu çalıştırabiliyor (rce).
…karakurt fidye çetesinin soğuk dosya müzakerecisine 8.5 yıl hapis
arkadaşlar, karakurt fidye yazılımı çetesinden bir eleman nihayet yargılandı ve içeri tıkıldı. letonya uyruklu bir müzakereci, abd’ye iade edildikten sonra 8.5 yıl hapis cezası aldı. adam “cold case negotiator” yani soğuk dosya müzakerecisi rolündeymiş, şimdi size anlatayım ne işler çevirmiş bu tipler.
neymiş bu karakurt meselesi
karakurt, rus kökenli bir fidye yazılımı çetesi. ama bunlar biraz farklı çalışıyor klasik ransomware’lerden. dosyaları şifrelemiyorlar bile, direkt veriyi çalıp “para vermezsen sızdırırız” diyorlar. yani double extortion (çifte şantaj) dedikleri olayın sadece ikinci kısmını yapıyorlar.
…metinfo cms'te kritik açık, aktif sömürülüyor
arkadaşlar, metinfo diye bir açık kaynaklı cms var, duymuşsunuzdur belki. işte orada kritik bir açık keşfedilmiş ve aktif olarak sömürülüyor. vulncheck’in araştırmacıları tespit etmiş durumu.
CVE-2026-29014 numaralı bu zafiyet cvss skoru 9.8 almış, yani kritik kategorisinde. code injection açığı var sistemde, yani uzaktan kod çalıştırma (rce) yapılabiliyor. daha da kötüsü, kimlik doğrulama gerektirmiyor bu açık. yani herhangi biri gelip sömürebilir.
etkilenen versiyonlar
metinfo cms’in şu versiyonları etkileniyor:
- 7.9
- 8.0
- 8.1
spoiler: eğer bu versiyonlardan birini kullanıyorsanız, hemen harekete geçin.
…weaver e-cology'de kritik rce açığı, aktif sömürülüyor
arkadaşlar, weaver (fanwei) e-cology denen çin yapımı kurumsal otomasyon platformunda ciddi bir açık keşfedilmiş ve aktif olarak sömürülüyor. CVE-2026-22679 numaralı bu zafiyet cvss 9.8 almış, yani kritik seviyede.
şöyle ki, bu CVE-2026-22679 açığı kimlik doğrulama gerektirmeden uzaktan kod çalıştırma (rce) imkanı veriyor. yani saldırgan kullanıcı adı şifre falan istemeden direkt sisteme girebiliyor ve istediği komutu çalıştırabiliyor. weaver e-cology 10.0 sürümünün 20260312 tarihinden önceki versiyonları etkileniyor.
teknik detaylar
açık /papi/esearch/data/devops/ debug api endpoint’inde bulunuyor. debug api’si dediğimiz şey normalde geliştirme aşamasında kullanılan, production’da olmaması gereken bir şey. ama klasik hareket işte, production’da debug modu açık kalmış.
2026: yapay zeka destekli saldırıların yılı
arkadaşlar, 2026’ya damgasını vuracak trendi konuşmak lazım: yapay zeka destekli siber saldırılar. hikayeye japonya’dan 17 yaşında bir gençle başlayalım.
4 aralık 2025’te osaka’da bir lise çağı çocuk yakalandı. ne yapmış? japonya’nin en büyük internet kafe zinciri kaikatsu club’ın 7 milyon kullanıcısının kişisel verilerini çalmış. peki motivasyonu ne? pokemon kartı almak istiyormuş.
yani şöyle, klasik bir hikaye aslında - genç hacker, basit motivasyon, büyük hasar. ama işin içine yapay zeka girince artık durum değişiyor.
…cpanel'deki kritik açık silahlandırılmış, devlet ve msp ağları hedefte
arkadaşlar, cpanel’de geçenlerde açıklanan kritik açık şimdi aktif olarak sömürülüyor. ctrl-alt-intel’in 2 mayıs’ta tespit ettiğine göre, güneydoğu asya’daki devlet ve askeri kurumlar hedef alınmış. bir de filipinler, laos, kanada, güney afrika ve abd’deki msp’ler (yönetilen hizmet sağlayıcılar) ve hosting firmaları vurulmuş.
spoiler: bu saldırıları daha önce bilinmeyen bir tehdit aktörü gerçekleştiriyor, yani yeni bir oyuncu sahada.
ne oluyor burada
cpanel’deki bu açık, saldırganlara sunucularda uzaktan kod çalıştırma (rce) imkanı veriyor. yani sunucuya giriş yapıp ne isterlerse onu yapabiliyorlar. özellikle devlet kurumları ve hosting sağlayıcılar hedef seçilmiş, ki bunlar kritik altyapılar.
…