EN
EN

2026 35. Hafta Siber Güvenlik Haberleri


SİBER GÜVENLİK GÜNDEMİ

35. Hafta Siber Güvenlik Haberleri

Haftanın Siber Güvenlik Terimi

Terim

Açıklama

CertiGhost

Active Directory Certificate Services (AD CS) üzerindeki zafiyeti kullanarak sahte sertifikalarla kullanıcı veya bilgisayar kimliğini taklit edip domain üzerinde yetki kazanma tekniğidir.

Haftanın Exploitleri

Tarih

Başlık

Tür/Faaliyet

Platform

31-08-2026

2026-5027

Path Traversal to Remote Code Execution

MULTIPLE

31-08-2026

2025-60689

Unauthenticated OS Command Injection

HARDWARE

31-08-2026

2026-54644

Cross-Site Scripting

MULTIPLE

31-08-2026

2026-54645

Stored XSS

MULTIPLE

31-08-2026

2026-54646

SQL

MULTIPLE

31-08-2026

2026-54647

SQL injection

MULTIPLE

31-08-2026

2026-51133

Cross-Site Scripting

HARDWARE

31-08-2026

2026-51134

Directory Traversal

MULTIPLE

Haftanın Zafiyetleri

Tarih

Başlık

Tür/Faaliyet

Platform

27-08-2026

CVE-2026-75604

RCE (Windows dosya sisteminde path traversal)

Next.js

28-08-2026

CVE-2026-18885, CVE-2026-18886, CVE-2022-74820, CVE-2015-6876

Kod enjeksiyonu, SQL enjeksiyonu, sandbox kaçışı

ServiceNow AI Platform

28-08-2026

CVE-2026-65643

Rastgele dosya yazma / root olarak kod çalıştırma

cPanel & WHM

28-08-2026

CVE-2023-49105

Kimlik doğrulama atlatma (WebDAV)

ownCloud

29-08-2026

CVE-2026-76581,

CVE-2026-18431

Kimlik doğrulama atlama, dosya yazma, RCE

WordPress (WPMU DEV Dashboard eklentisi, Avada teması)

Haftanın Zararlı Yazılımları

Tarih

Başlık

Tür/Faaliyet

Hedef

27-08-2026

Spark RAT

Güvenlik araçlarını devre dışı bırakma (BYOVD)

Kamboçya

27-08-2026

GoCaracal

C2 adresi için akıllı sözleşme kullanımı

Venezuela (iletişim sektörü)

28-08-2026

Kötü amaçlı Chrome/Edge eklentileri

Cüzdan hırsızlığı

Chrome/Edge kullanıcıları

28-08-2026

HOOKEDGE

Diplomatik hedeflere arka kapı

Romanya, İspanya, Türkiye

30-08-2026

TerminalFix

Sahte CAPTCHA ile arka kapı kurulumu

Windows

31-08-2026

ValleyRAT

Reklam yazılımı kılığında arka kapı

Windows

Haftanın Veri İhlalleri

Tarih

Başlık

Tür

Platform

27-08-2026

Hugging Face (OpenAI AI ajanı ihlali)

Yetkisiz erişim /

Veri sızıntısı

Üretim altyapısı ve iç veri kümeleri

28-08-2026

Berlin Eyalet Yönetimi Ağı

 Fidye amaçlı zorla para alma / veri sızdırma

Ulaştırma, İklim Koruma ve Çevre Senato Dairesi ağı

28-08-2026

Filipinler Nükleer Araştırma Enstitüsü (PNRI)

 ownCloud zafiyeti üzerinden veri hırsızlığı

Nükleer araştırma kayıtları

Haftanın Teknolojik Yeniliği

Tarih

Başlık

Tür

Platform

28-08-2026

Android 17, ağ genelinde şifreli ECH desteği eklendi.

Ağ sağlayıcılarına karşı gizlilik koruması

Android

Haber Yazısı 1

Unitree G1 EDU İnsansı Robotunda Bluetooth Menzilinden Root Erişimine İzin Veren İki Kritik Açık

Tarih: 28 Ağustos 2026

Güvenlik araştırmacısı Olivier Laflamme, Unitree'nin araştırma ve eğitim amaçlı insansı robot modeli G1 EDU'da, saldırganların cihazı root yetkisiyle ele geçirmesine olanak tanıyan iki bağımsız uzaktan kod çalıştırma (RCE) zincirini detaylandıran bir rapor yayımlamıştır. CVE-2026-76639 ve CVE-2026-76640 olarak kayıt altına alınan açıklardan ilki, robotun chat_go adlı yapay zekâ sohbet servisindeki bir dizin geçişi (path traversal) zafiyeti üzerinden bashrunner bileşenine sızan bir dosyanın, uzantısı denetlenmeden kabuk komutu olarak çalıştırılmasına dayanmaktadır ve ağ üzerinden istismar edilebilmektedir. İkinci açık ise 0xFFE2 kimlikli Bluetooth Düşük Enerji (BLE) karakteristiğinin herhangi bir eşleştirme veya kimlik doğrulama gerektirmeden yalnızca temel yazma izniyle veri kabul etmesinden kaynaklanmakta, bu sayede menzildeki bir saldırgan robotla önceden eşleşmeden iletişim kurabilmektedir.

Araştırmaya göre saldırgan, düz metin bir başlatma isteğiyle robota özgü, RSA ile şifrelenmiş bir AES-128 anahtarı elde edebilmektedir. Bu noktada Unitree'nin bulut altyapısındaki /device/bindExtData uç noktasında kritik bir yetkilendirme açığı devreye girmektedir: uç nokta, anahtar kurtarma isteklerinde geçerli bir Unitree hesabını kabul etmekte ancak bu hesabın sorgulanan robotun gerçek sahibi olup olmadığını doğrulamamaktaydı. Bu boşluk sayesinde saldırgan, kendisine ait olmayan bir G1 EDU'nun anahtar materyalini düz metin olarak geri alabilmekte; elde edilen anahtar BLE üzerinden kimlik doğrulanmış bir Wi-Fi yapılandırma oturumu başlatmak için kullanılmakta ve bu oturumdaki bir arabellek taşması (buffer overflow) üzerinden Hareket Bilgisayarı'nda (Locomotion PC) root komut çalıştırmaya ulaşılmaktadır. Laflamme, testlerini aynı odadaki iki robotla sınırlı tutsa da zincirin teorik olarak solucan (wormable) şekilde yayılabileceğini belirtmiştir; araştırmacı ayrıca Unitree'nin Temmuz 2026'da bulut tarafındaki hesap-robot sahiplik kontrolünü yamaladığını, bu düzeltmenin kendi kanıt-of-konsept akışını kırdığını eklemiştir.

Sonuç olarak Unitree, koordineli açıklama sürecinde her iki zinciri de doğrulamış ve anahtar kurtarma akışını hesap-robot eşleşmesini kontrol edecek şekilde güncellemiştir; ancak şirket, her iki açık için de düzeltilmiş bir firmware sürümünü kamuya açık dokümantasyonunda henüz teyit etmemiş, bu nedenle G1 EDU sahipleri net bir güncelleme hedefinden yoksun kalmıştır. TheHackerNews, düzeltmelerin G1 ailesinin diğer modellerini kapsayıp kapsamadığını netleştirmek üzere Unitree'ye ulaştığını ve yanıt geldiğinde haberi güncelleyeceğini bildirmiştir.

Haberin ayrıntılarına buradan ulaşabilirsiniz.

Kaynakça

  1. Exploitler
  2. Zafiyetler
  3. Zararlı Yazılımlar
  4. Haber Yazıları
  5. Teknolojik Yenilik
  6. Veri İhlalleri