2026 35. Hafta Siber Güvenlik Haberleri
SİBER GÜVENLİK GÜNDEMİ
35. Hafta Siber Güvenlik Haberleri
Haftanın Siber Güvenlik Terimi
|
Terim |
Açıklama |
|
CertiGhost |
Active Directory Certificate Services (AD CS) üzerindeki zafiyeti kullanarak sahte sertifikalarla kullanıcı veya bilgisayar kimliğini taklit edip domain üzerinde yetki kazanma tekniğidir. |
Haftanın Exploitleri
|
Tarih |
Başlık |
Tür/Faaliyet |
Platform |
|
31-08-2026 |
Path Traversal to Remote Code Execution |
MULTIPLE |
|
|
31-08-2026 |
Unauthenticated OS Command Injection |
HARDWARE |
|
|
31-08-2026 |
Cross-Site Scripting |
MULTIPLE |
|
|
31-08-2026 |
Stored XSS |
MULTIPLE |
|
|
31-08-2026 |
SQL |
MULTIPLE |
|
|
31-08-2026 |
SQL injection |
MULTIPLE |
|
|
31-08-2026 |
Cross-Site Scripting |
HARDWARE |
|
|
31-08-2026 |
Directory Traversal |
MULTIPLE |
Haftanın Zafiyetleri
|
Tarih |
Başlık |
Tür/Faaliyet |
Platform |
|
27-08-2026 |
CVE-2026-75604 |
RCE (Windows dosya sisteminde path traversal) |
Next.js |
|
28-08-2026 |
CVE-2026-18885, CVE-2026-18886, CVE-2022-74820, CVE-2015-6876 |
Kod enjeksiyonu, SQL enjeksiyonu, sandbox kaçışı |
ServiceNow AI Platform |
|
28-08-2026 |
CVE-2026-65643 |
Rastgele dosya yazma / root olarak kod çalıştırma |
cPanel & WHM |
|
28-08-2026 |
CVE-2023-49105 |
Kimlik doğrulama atlatma (WebDAV) |
ownCloud |
|
29-08-2026 |
CVE-2026-76581, CVE-2026-18431 |
Kimlik doğrulama atlama, dosya yazma, RCE |
WordPress (WPMU DEV Dashboard eklentisi, Avada teması) |
Haftanın Zararlı Yazılımları
|
Tarih |
Başlık |
Tür/Faaliyet |
Hedef |
|
27-08-2026 |
Güvenlik araçlarını devre dışı bırakma (BYOVD) |
Kamboçya |
|
|
27-08-2026 |
C2 adresi için akıllı sözleşme kullanımı |
Venezuela (iletişim sektörü) |
|
|
28-08-2026 |
Cüzdan hırsızlığı |
Chrome/Edge kullanıcıları |
|
|
28-08-2026 |
Diplomatik hedeflere arka kapı |
Romanya, İspanya, Türkiye |
|
|
30-08-2026 |
Sahte CAPTCHA ile arka kapı kurulumu |
Windows |
|
|
31-08-2026 |
Reklam yazılımı kılığında arka kapı |
Windows |
Haftanın Veri İhlalleri
|
Tarih |
Başlık |
Tür |
Platform |
|
|
27-08-2026 |
Yetkisiz erişim / Veri sızıntısı |
Üretim altyapısı ve iç veri kümeleri |
||
|
28-08-2026 |
Fidye amaçlı zorla para alma / veri sızdırma |
Ulaştırma, İklim Koruma ve Çevre Senato Dairesi ağı |
||
|
28-08-2026 |
ownCloud zafiyeti üzerinden veri hırsızlığı |
Nükleer araştırma kayıtları |
||
Haftanın Teknolojik Yeniliği
|
Tarih |
Başlık |
Tür |
Platform |
|
|
28-08-2026 |
Ağ sağlayıcılarına karşı gizlilik koruması |
Android |
||
Haber Yazısı 1
Unitree G1 EDU İnsansı Robotunda Bluetooth Menzilinden Root Erişimine İzin Veren İki Kritik Açık
Tarih: 28 Ağustos 2026
Güvenlik araştırmacısı Olivier Laflamme, Unitree'nin araştırma ve eğitim amaçlı insansı robot modeli G1 EDU'da, saldırganların cihazı root yetkisiyle ele geçirmesine olanak tanıyan iki bağımsız uzaktan kod çalıştırma (RCE) zincirini detaylandıran bir rapor yayımlamıştır. CVE-2026-76639 ve CVE-2026-76640 olarak kayıt altına alınan açıklardan ilki, robotun chat_go adlı yapay zekâ sohbet servisindeki bir dizin geçişi (path traversal) zafiyeti üzerinden bashrunner bileşenine sızan bir dosyanın, uzantısı denetlenmeden kabuk komutu olarak çalıştırılmasına dayanmaktadır ve ağ üzerinden istismar edilebilmektedir. İkinci açık ise 0xFFE2 kimlikli Bluetooth Düşük Enerji (BLE) karakteristiğinin herhangi bir eşleştirme veya kimlik doğrulama gerektirmeden yalnızca temel yazma izniyle veri kabul etmesinden kaynaklanmakta, bu sayede menzildeki bir saldırgan robotla önceden eşleşmeden iletişim kurabilmektedir.
Araştırmaya göre saldırgan, düz metin bir başlatma isteğiyle robota özgü, RSA ile şifrelenmiş bir AES-128 anahtarı elde edebilmektedir. Bu noktada Unitree'nin bulut altyapısındaki /device/bindExtData uç noktasında kritik bir yetkilendirme açığı devreye girmektedir: uç nokta, anahtar kurtarma isteklerinde geçerli bir Unitree hesabını kabul etmekte ancak bu hesabın sorgulanan robotun gerçek sahibi olup olmadığını doğrulamamaktaydı. Bu boşluk sayesinde saldırgan, kendisine ait olmayan bir G1 EDU'nun anahtar materyalini düz metin olarak geri alabilmekte; elde edilen anahtar BLE üzerinden kimlik doğrulanmış bir Wi-Fi yapılandırma oturumu başlatmak için kullanılmakta ve bu oturumdaki bir arabellek taşması (buffer overflow) üzerinden Hareket Bilgisayarı'nda (Locomotion PC) root komut çalıştırmaya ulaşılmaktadır. Laflamme, testlerini aynı odadaki iki robotla sınırlı tutsa da zincirin teorik olarak solucan (wormable) şekilde yayılabileceğini belirtmiştir; araştırmacı ayrıca Unitree'nin Temmuz 2026'da bulut tarafındaki hesap-robot sahiplik kontrolünü yamaladığını, bu düzeltmenin kendi kanıt-of-konsept akışını kırdığını eklemiştir.
Sonuç olarak Unitree, koordineli açıklama sürecinde her iki zinciri de doğrulamış ve anahtar kurtarma akışını hesap-robot eşleşmesini kontrol edecek şekilde güncellemiştir; ancak şirket, her iki açık için de düzeltilmiş bir firmware sürümünü kamuya açık dokümantasyonunda henüz teyit etmemiş, bu nedenle G1 EDU sahipleri net bir güncelleme hedefinden yoksun kalmıştır. TheHackerNews, düzeltmelerin G1 ailesinin diğer modellerini kapsayıp kapsamadığını netleştirmek üzere Unitree'ye ulaştığını ve yanıt geldiğinde haberi güncelleyeceğini bildirmiştir.
Haberin ayrıntılarına buradan ulaşabilirsiniz.



