EN
EN

2026 31. Hafta Siber Güvenlik Haberleri


SİBER GÜVENLİK GÜNDEMİ

31. Hafta Siber Güvenlik Haberleri

Haftanın Siber Güvenlik Terimi

Terim

Açıklama

MCP

Yapay zeka modellerinin (LLM) harici veri kaynakları, araçlar ve servislerle güvenli bir şekilde etkileşime girmesini sağlayan bir protokol ve mimaridir. Yapay zeka ajanlarının dosya okuma, veri tabanı sorgulama veya komut çalıştırma gibi yetenekleri bu protokol üzerinden koordine etmesine olanak tanır; ancak kimlik doğrulama eksikliği gibi yapılandırma hatalarında doğrudan uzaktan kod yürütme risklerine kapı aralayabilir.

Haftanın Zafiyetleri

Tarih

Başlık

Tür/Faaliyet

Platform

29-07-2026

CVE-2026-59726

Kimlik Doğrulanmamış Uzaktan Kod Yürütme (RCE) / Yapay Zeka Bellek Zehirleme

Ruflo (Model Context Protocol - MCP)

 

30-07-2026

CVE-2026-42897

Siteler Arası Betik Çalıştırma (XSS) / Kalıcı Yetki

Microsoft Outlook Web Access (OWA)

31-07-2026

CVE-2026-3545

Çoklu Zafiyet Düzeltmesi / Sandbox Kaçışı

Google Chrome

01-08-2026

Adform Script Zehirleme Saldırısı

Tedarik Zinciri / Kripto Cüzdan Adresi Değiştirme

Adform Reklam Teknolojisi / Web Siteleri

01-08-2026

Coldcard Donanım Cüzdanı Zafiyeti

Zayıf PRNG / Kriptografik Rastgele Sayı Üreteci Hatası

Coldcard Donanım Cüzdanı

 

03-08-2026

CVE-2026-15409 ve CVE-2026-15410

Uzaktan Kod Yürütme

SonicWall SMA 1000 Serisi VPN

 

03-08-2026

CVE-2026-66066

Yetkisiz Dosya Okuma

Ruby on Rails / Active Storage

03-08-2026

 PNLD Veri Sızıntısı (Microsoft Power Platform / Dataverse)

Yetkisiz Veri Erişimi / Veri Sızıntısı

Police National Legal Database (PNLD) / Power Pages

03-08-2026

CVE-2026-18577

Kimlik Doğrulama Atlatma / Yetki Devralma

N-able N-central

03-08-2026

Google Password Manager Passkey Atakları

Kimlik Doğrulama Zafiyeti / Geçiş Anahtarı (Passkey) Ele Geçirme

Google Chrome / Windows

 

03-08-2026

18 Malicious npm Packages

Tedarik Zinciri Saldırısı / Uzaktan Erişim Truva Atı (RAT)

npm / Alibaba Geliştirici Araçları

Haftanın Zararlı Yazılımları

Tarih

Başlık

Tür/Faaliyet

Hedef

30-07-2026

SilverFox (ValleyRAT)

Uzaktan Erişim Truva Atı (RAT) / BYOVD

Japonya Endüstriyel Üretim Sektörü

30-07-2026

Contagious Interview

Kripto Hırsızı / Bilgi Çekici (Info-stealer) ve Tarayıcı Eklentisi

macOS Kullanıcıları / Kripto Cüzdan Sahipleri

31-07-2026

OctLurk ve SilkLurk

Arka Kapı / Casusluk

Orta Asya Devlet Kurumları ve Kritik Sektörler

31-07-2026

HollowFrame ve Matryoshka

Go/Rust Tabanlı Yükleyici ve Arka Kapı

Hukuk Bürosu

01-08-2026

CornFlake ve ChocoShell

Uzaktan Erişim Truva Atı (RAT) / Casusluk

Otel Wi-Fi Kullanıcıları / Seyahat Edenler

Haber Yazısı 1

PNLD Veri İhlali Sonucu Birleşik Krallık Polis ve Kamu Kurumlarına Ait İletişim Bilgileri Dark Web'de Yayınlandı

Tarih: 03 Ağustos 2026

Birleşik Krallık'ta polis teşkilatlarına ve ceza adaleti kuruluşlarına hukuki bilgi, ürün ve hizmet sağlayan Police National Legal Database (PNLD), polis, kamu kurumları ve müşterilere ait iletişim bilgilerinin ele geçirilerek dark web'de yayınlandığını doğruladı. İhlalde polis memurları, polis personeli, ceza adaleti profesyonelleri, kamu kurumlarındaki iş ortakları ve müşterilere ait isimler, kurum bilgileri ve kurumsal e-posta adreslerinin yanı sıra, Ask the Police hizmeti üzerinden soru gönderen bazı kişilere ait isim ve e-posta adresleri de açığa çıktı. Yetkililer, bu bilgilerin hedef odaklı oltalama (phishing) saldırılarında kullanılabileceği konusunda uyarıda bulundu.

PNLD, olayın 26 Temmuz 2026 tarihinde tespit edildiğini ve yapılan incelemelerde parola veya diğer kimlik doğrulama bilgilerinin ele geçirildiğine dair herhangi bir bulguya rastlanmadığını açıkladı. Kurum, etkilenen kuruluşlarla iletişime geçerek gerekli bilgilendirmeleri yaptığını, Ask the Police kullanıcılarına da konu hakkında e-posta gönderildiğini belirtti. Ayrıca olayın Information Commissioner's Office (ICO), National Crime Agency (NCA) ve uzman siber güvenlik kuruluşlarına bildirildiği ifade edildi. Bununla birlikte, saldırının nasıl gerçekleştiği, ne kadar sürdüğü, kaç kişinin etkilendiği ve ne kadar verinin ele geçirildiği konusunda henüz resmi bir açıklama yapılmadı.

Araştırmalarda PNLD'nin Microsoft Power Platform altyapısını kullandığı doğrulanırken, güvenlik şirketi VenariX, bazı benzer veri sızıntılarında Microsoft Power Pages ve Dataverse yapılandırmalarındaki yanlış izinlendirmelerin etkili olabileceğini değerlendirdi. Ancak mevcut bulgular, PNLD olayının aynı yapılandırma hatasından kaynaklandığını doğrulamamaktadır. ExfilSquad isimli grup PNLD'yi sızıntı sitesinde yayınlamış olsa da saldırının bu grup tarafından gerçekleştirildiği resmi olarak doğrulanmadı. Ayrıca olayla ilgili yapılan incelemelerde fidye yazılımı, zararlı yazılım kullanımı, ağ içinde yatay hareket veya herhangi bir yazılım zafiyetinin istismar edildiğine dair kanıt bulunmadığı açıklandı.

Haberin ayrıntılarına buradan ulaşabilirsiniz.

Kaynakça

  1. Zafiyetler
  2. Zararlı Yazılımlar
  3. Haber Yazıları
  4. Veri İhlalleri