2026 31. Hafta Siber Güvenlik Haberleri
SİBER GÜVENLİK GÜNDEMİ
31. Hafta Siber Güvenlik Haberleri
Haftanın Siber Güvenlik Terimi
|
Terim |
Açıklama |
|
MCP |
Yapay zeka modellerinin (LLM) harici veri kaynakları, araçlar ve servislerle güvenli bir şekilde etkileşime girmesini sağlayan bir protokol ve mimaridir. Yapay zeka ajanlarının dosya okuma, veri tabanı sorgulama veya komut çalıştırma gibi yetenekleri bu protokol üzerinden koordine etmesine olanak tanır; ancak kimlik doğrulama eksikliği gibi yapılandırma hatalarında doğrudan uzaktan kod yürütme risklerine kapı aralayabilir. |
Haftanın Zafiyetleri
|
Tarih |
Başlık |
Tür/Faaliyet |
Platform |
|
29-07-2026 |
CVE-2026-59726 |
Kimlik Doğrulanmamış Uzaktan Kod Yürütme (RCE) / Yapay Zeka Bellek Zehirleme |
Ruflo (Model Context Protocol - MCP)
|
|
30-07-2026 |
CVE-2026-42897 |
Siteler Arası Betik Çalıştırma (XSS) / Kalıcı Yetki |
Microsoft Outlook Web Access (OWA) |
|
31-07-2026 |
CVE-2026-3545 |
Çoklu Zafiyet Düzeltmesi / Sandbox Kaçışı |
Google Chrome |
|
01-08-2026 |
Adform Script Zehirleme Saldırısı |
Tedarik Zinciri / Kripto Cüzdan Adresi Değiştirme |
Adform Reklam Teknolojisi / Web Siteleri |
|
01-08-2026 |
Coldcard Donanım Cüzdanı Zafiyeti |
Zayıf PRNG / Kriptografik Rastgele Sayı Üreteci Hatası |
Coldcard Donanım Cüzdanı
|
|
03-08-2026 |
CVE-2026-15409 ve CVE-2026-15410 |
Uzaktan Kod Yürütme |
SonicWall SMA 1000 Serisi VPN
|
|
03-08-2026 |
CVE-2026-66066 |
Yetkisiz Dosya Okuma |
Ruby on Rails / Active Storage |
|
03-08-2026 |
PNLD Veri Sızıntısı (Microsoft Power Platform / Dataverse) |
Yetkisiz Veri Erişimi / Veri Sızıntısı |
Police National Legal Database (PNLD) / Power Pages |
|
03-08-2026 |
CVE-2026-18577 |
Kimlik Doğrulama Atlatma / Yetki Devralma |
N-able N-central |
|
03-08-2026 |
Google Password Manager Passkey Atakları |
Kimlik Doğrulama Zafiyeti / Geçiş Anahtarı (Passkey) Ele Geçirme |
Google Chrome / Windows
|
|
03-08-2026 |
18 Malicious npm Packages |
Tedarik Zinciri Saldırısı / Uzaktan Erişim Truva Atı (RAT) |
npm / Alibaba Geliştirici Araçları |
Haftanın Zararlı Yazılımları
|
Tarih |
Başlık |
Tür/Faaliyet |
Hedef |
|
30-07-2026 |
SilverFox (ValleyRAT) |
Uzaktan Erişim Truva Atı (RAT) / BYOVD |
Japonya Endüstriyel Üretim Sektörü |
|
30-07-2026 |
Contagious Interview |
Kripto Hırsızı / Bilgi Çekici (Info-stealer) ve Tarayıcı Eklentisi |
macOS Kullanıcıları / Kripto Cüzdan Sahipleri |
|
31-07-2026 |
OctLurk ve SilkLurk |
Arka Kapı / Casusluk |
Orta Asya Devlet Kurumları ve Kritik Sektörler |
|
31-07-2026 |
HollowFrame ve Matryoshka |
Go/Rust Tabanlı Yükleyici ve Arka Kapı |
Hukuk Bürosu |
|
01-08-2026 |
CornFlake ve ChocoShell |
Uzaktan Erişim Truva Atı (RAT) / Casusluk |
Otel Wi-Fi Kullanıcıları / Seyahat Edenler |
Haber Yazısı 1
PNLD Veri İhlali Sonucu Birleşik Krallık Polis ve Kamu Kurumlarına Ait İletişim Bilgileri Dark Web'de Yayınlandı
Tarih: 03 Ağustos 2026
Birleşik Krallık'ta polis teşkilatlarına ve ceza adaleti kuruluşlarına hukuki bilgi, ürün ve hizmet sağlayan Police National Legal Database (PNLD), polis, kamu kurumları ve müşterilere ait iletişim bilgilerinin ele geçirilerek dark web'de yayınlandığını doğruladı. İhlalde polis memurları, polis personeli, ceza adaleti profesyonelleri, kamu kurumlarındaki iş ortakları ve müşterilere ait isimler, kurum bilgileri ve kurumsal e-posta adreslerinin yanı sıra, Ask the Police hizmeti üzerinden soru gönderen bazı kişilere ait isim ve e-posta adresleri de açığa çıktı. Yetkililer, bu bilgilerin hedef odaklı oltalama (phishing) saldırılarında kullanılabileceği konusunda uyarıda bulundu.
PNLD, olayın 26 Temmuz 2026 tarihinde tespit edildiğini ve yapılan incelemelerde parola veya diğer kimlik doğrulama bilgilerinin ele geçirildiğine dair herhangi bir bulguya rastlanmadığını açıkladı. Kurum, etkilenen kuruluşlarla iletişime geçerek gerekli bilgilendirmeleri yaptığını, Ask the Police kullanıcılarına da konu hakkında e-posta gönderildiğini belirtti. Ayrıca olayın Information Commissioner's Office (ICO), National Crime Agency (NCA) ve uzman siber güvenlik kuruluşlarına bildirildiği ifade edildi. Bununla birlikte, saldırının nasıl gerçekleştiği, ne kadar sürdüğü, kaç kişinin etkilendiği ve ne kadar verinin ele geçirildiği konusunda henüz resmi bir açıklama yapılmadı.
Araştırmalarda PNLD'nin Microsoft Power Platform altyapısını kullandığı doğrulanırken, güvenlik şirketi VenariX, bazı benzer veri sızıntılarında Microsoft Power Pages ve Dataverse yapılandırmalarındaki yanlış izinlendirmelerin etkili olabileceğini değerlendirdi. Ancak mevcut bulgular, PNLD olayının aynı yapılandırma hatasından kaynaklandığını doğrulamamaktadır. ExfilSquad isimli grup PNLD'yi sızıntı sitesinde yayınlamış olsa da saldırının bu grup tarafından gerçekleştirildiği resmi olarak doğrulanmadı. Ayrıca olayla ilgili yapılan incelemelerde fidye yazılımı, zararlı yazılım kullanımı, ağ içinde yatay hareket veya herhangi bir yazılım zafiyetinin istismar edildiğine dair kanıt bulunmadığı açıklandı.
Haberin ayrıntılarına buradan ulaşabilirsiniz.



