2026 39. Hafta Siber Güvenlik Haberleri
SİBER GÜVENLİK GÜNDEMİ
39. Hafta Siber Güvenlik Haberleri
Haftanın Siber Güvenlik Terimi
|
Terim |
Açıklama |
|
Combosquatting |
Meşru bir alan adına tahrif edilmiş kelimeler ekleyerek (örneğin paypal-security.com veya login-google.com) kullanıcıları kandırma tekniğidir. Harf hatasına dayanan Typosquatting'in aksine, hedef markanın adına "login", "secure" veya "support" gibi tamamen doğru yazılmış ek sözcükler dahil edilerek güven oluşturulması amaçlanır. |
Haftanın Zafiyetleri
|
Tarih |
Başlık |
Tür/Faaliyet |
Platform |
|
24-09-2026 |
RCE |
WordPress |
|
|
24-09-2026 |
SQL enjeksiyonu |
Roundcube Webmail |
|
|
24-09-2026 |
Kod enjeksiyonu |
Microsoft Office SharePoint |
|
|
26-09-2026 |
Davranışsal iş akışının yanlış uygulanması |
Mikrotik RouterOS |
|
|
26-09-2026 |
RCE |
Oracle PeopleSoft |
|
|
27-09-2026 |
RCE |
Citrix NetScaler |
|
|
28-09-2026 |
Rasthele kod yürütme |
Apple, iOS, iPadOS ve macOS'un eski sürümleri |
Haftanın Zararlı Yazılımları
|
Tarih |
Başlık |
Tür/Faaliyet |
Hedef |
|
24-09-2026 |
Casus Yazılım |
Android |
|
|
26-09-2026 |
Tarayıcı kimlik bilgisi çalma |
AMD sürücüsü |
|
|
28-09-2026 |
Botnet |
Docker Sunucuları |
Haftanın Veri İhalalleri
|
Tarih |
Başlık |
Tür/Faaliyet |
Sızdırılan Bilgiler |
|
23-09-2026 |
Veri işleyen sistemlerine yetkisiz erişim |
Ad, soyad, unvan, e-posta adresi, parola bilgisi, GSM numarası, T.C. kimlik numarası ve doğum tarihi |
|
|
23-09-2026 |
Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim |
Kimlik, iletişim ve işlem güvenliği kategorilerindeki kişisel verileri |
|
|
23-09-2026 |
E-ticaret paket yazılım hizmeti alınan sisteme ait veri tabanına yetkisiz erişim |
Ad, soyad, telefon numarası, e posta adresi, adres ve müşterilerin üyelik (hash’li) şifreler |
|
|
23-09-2026 |
Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim |
Kimlik, iletişim ve işlem güvenliği kategorilerindeki kişisel verileri, 6.042 kişi etkilendi |
|
|
23-09-2026 |
Çetin Family Tekstil Gıda Paz. San ve Tic. Ltd. Şti. (https://www.markastok.com/, https://www.lela.com.tr/, https://www.buratti.com.tr/) |
Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim |
Ad, soyad, telefon numarası, e-posta adresi, adres, saklanan şifre değerleri (son müşteri şifreleri) ve yönetim paneli hesap bilgileri |
|
23-09-2026 |
Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim |
Kimlik, iletişim ve işlem güvenliği kategorilerindeki kişisel veriler ile müşteri ve yönetim paneli şifre değerleri |
|
|
23-09-2026 |
İnternet sitesine ilişkin altyapı ve barındırma hizmetlerinin sağlandığı sistemlerde meydana gelen bir veri güvenliği olayı |
Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri |
|
|
23-09-2026 |
El Ayakkabı İmalat San. ve Tic. AŞ (https://www.elleshoes.com) |
Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim |
Ad, soyad, adres, e-posta adresi, saklanan şifre değerleri 270.524 nihai müşterinin (son kullanıcı) ve 37 yönetim paneli hesabı sahibi etkilendi |
|
23-09-2026 |
Özen International İç ve Dış Tic. AŞ (https://www.onur360.com/) |
Veri ihlali |
Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri |
|
23-09-2026 |
Puzmo Oyuncak İç ve Dış Tic. Ltd. Şti (http://www.cantadolu.com)
|
Yazılım açığından faydalanılarak kişisel verilere yetkisiz erişim |
Ad, soyad, telefon numarası, adres, e-posta adresi ve hash’lenmiş şifre bilgiler 274 nihai müşterinin (son kullanıcı) ve 2 yönetim paneli hesabı sahibi etkilendi |
|
23-09-2026 |
Saadet Angay (https://www.bebekvehersey.com) |
Veri ihlali |
Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri Tahmini 450 kişi etkilendi |
|
23-09-2026 |
Serkan Başak KostümPartim(https://www.kostumpartim.com/) |
Sunucuya yetkisiz erişim |
Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri 8.657 kişi etkilendi |
|
23-09-2026 |
Sunucuya yetkisiz erişim |
Kimlik, iletişim, özlük ve müşteri işlemleri |
|
|
23-09-2026 |
Sunucuya yetkisiz erişim |
Ad, soyad, e-posta adresi, adres, telefon numarası, kullanıcı giriş bilgilerinin (hash’li) |
|
|
23-09-2026 |
Seylan Hazır Giyim San. ve Dış Tic. Ltd. Şti. (https://www.puanestore.com) |
Sunucuya yetkisiz erişim |
Kişisel veriler 779 kişi etkilendi |
|
23-09-2026 |
Sunucuya yetkisiz erişim |
Kişisel veriler 680 kişi etkilendi |
Haber Yazısı 1
Yamalanmamış OnePlus Zafiyetleri Yüklü Uygulamalara İzinsiz Root Erişimi Sağlıyor
Tarih: 24 Eylül 2026
Araştırmacı Rasmus Moorats, OnePlus ve OPPO cihazlarında kullanılan OxygenOS işletim sisteminde yer alan iki farklı güvenlik açığını bir araya getirerek, herhangi bir özel izin gerektirmeyen kötü amaçlı bir uygulama aracılığıyla cihaza tam root erişimi sağlandığını açıklamıştır. OnePlus, Mayıs 2026'da güvenlik açıklarını doğrulamış ancak kamuoyuna açıklama hakkının yalnızca kendisinde olduğunu belirterek araştırmacıyı yasal yaptırımlarla uyarmıştır. Buna rağmen Moorats, üreticinin henüz bir yama yayınlamadığı 24 Eylül 2026 tarihinde teknik detayları kamuoyuyla paylaşmıştır.
Saldırının gerçekleşmesi için cihazda ilk olarak kısıtlamasız çalışan ve kimlik doğrulaması yapmayan AtlasService adlı hata ayıklama hizmetindeki açığın kullanıldığı belirtilmektedir. Bu zafiyet sayesinde uygulama metni denetlenmeden sistem komutuna eklenmekte ve dumpstate adlı kısıtlı bir bölgede root yetkisi elde edilmektedir. İkinci aşamada ise olc2 adlı donanım yardımcısı hizmetindeki kusur devreye sokularak, çekirdek kodunu yükleme yetkisi de dahil olmak üzere tüm alt seviye Linux ayrıcalıklarına ve cihaz üzerinde tam kontrol yetkisine ulaşılmaktadır. Açık; OnePlus 15, OnePlus 12 Pro ve OxygenOS 16 kullanan modeller de dahil olmak üzere OnePlus ve OPPO'nun birçok cihazını etkilemektedir. 18 Nisan 2026'da bildirilen açığın 24 Eylül'e kadar yamalanmadığı ve herhangi bir CVE kodu atanmadığı kaydedilmiştir. Saldırının yerel olması nedeniyle internet üzerinden başlatılamadığı, bu süreçte tek savunma yönteminin yalnızca güvenilir kaynaklardan uygulama yüklemek olduğu vurgulanmıştır.
Sonuç olarak, üreticiler tarafından eklenen özel yazılımların Android cihazlarda yarattığı yetki yükseltme riskleri devam etmekte olup, OnePlus kullanıcılarının ilgili güvenlik güncellemeleri yayınlanana kadar uygulama yükleme kaynaklarına dikkat etmeleri ve sistem yamalarını takip etmeleri gerekmektedir.
Haberin ayrıntılarına buradan ulaşabilirsiniz.
Haber Yazısı 2
CISA, WSO2 ve Adobe Commerce Güvenlik Açıklarını KEV Kataloğuna Ekledi
Tarih: 25 Eylül 2026
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), WSO2 ile Adobe Commerce (ve Magento) sistemlerini etkileyen iki kritik güvenlik açığının aktif olarak istismar edildiğini doğrulayarak bunları Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklemiştir. Federal Sivil Yürütme Organı (FCEB) kurumları için ilgili yamaların uygulanması zorunlu tutulmuştur.
Özetlenen güvenlik açıklarının detayları şu şekildedir:
CVE-2026-5430 (CVSS Puanı: 9.8): WSO2 API Control Plane, API Manager, Traffic Manager ve Universal Gateway ürünlerinde yer alan, yol geçişi (path traversal) hatası sonucu sınırsız dosya yükleme ve uzaktan kod yürütülmesine (RCE) olanak tanıyan kritik bir güvenlik açığıdır. Siber güvenlik firması watchTowr, 13 Eylül 2026'dan itibaren tuzak sistemlerinde gerçek dünyada istismar girişimleri tespit ettiğini bildirmiştir. WSO2 tarafından yapılan açıklamada, müşterilerin 6 Nisan 2026'da uyarıldığı, 3 Mayıs 2026'da kamuoyuna duyurulduğu ve önerilen güncellemeleri yapan müşterilerde olumsuz bir durum tespit edilmediği bildirilmiştir.
CVE-2026-71362 (CVSS Puanı: 9.1): Adobe Commerce ve Magento platformlarında kullanıcı etkileşimi olmadan hassas kaynaklara erişim sağlayan hatalı yetkilendirme açığıdır. Sansec, Ağustos 2026'da bu açığı hedef alan saldırıları engellediğini; Previdian telemetri verileri ise 10 Eylül 2026'da Avustralya kaynaklı bir IP adresinin tuzak sensörlerini hedef aldığını açıklamıştır. Açık, saldırganların oturumları yetkisiz şekilde başka hesaplara geçirmesine imkan tanımaktadır.
Sonuç olarak, CISA federal kurumların 27 Eylül 2026 tarihine kadar ilgili düzeltmeleri uygulamasını istemiştir. Bankacılık, devlet, telekomünikasyon ve e-ticaret gibi kritik sektörlerde yaygın olarak kullanılan bu teknolojileri barındıran tüm kuruluşların, yayınlanan güvenlik güncellemelerini vakit kaybetmeksizin sistemlerine entegre etmeleri gerekmektedir.
Haberin ayrıntılarına buradan ulaşabilirsiniz.
Haber Yazısı 3
JADEPUFFER (Storm-3168) Bağlantılı Saldırganların Azure Kaynaklarına Yönelik Yıkıcı Saldırıları
Tarih: 28 Eylül 2026
Microsoft ve Sysdig güvenlik araştırmacıları, JADEPUFFER (Storm-3168) olarak takip edilen tehdit aktörünün, ele geçirdiği hizmet sorumlularını (service principals) kullanarak Microsoft Azure bulut ortamlarında geniş çaplı yıkıcı eylemler gerçekleştirdiğini açıklamıştır. Haziran 2026 başlarında yaklaşık 18 saat süren operasyon, yapay zeka/büyük dil modelleri (LLM) ve otomasyon yardımıyla yürütülen fidye yazılımı ve kaynak yok etme süreçlerinin gelişimini ortaya koymaktadır.
Saldırının detayları ve izlenen teknik süreçler şu şekildedir:
Başlangıç Sızması ve Yapay Zeka Kullanımı: JADEPUFFER, ilk olarak Langflow'daki CVE-2025-3248 zafiyetini kullanarak sisteme sızmış, ağda yatayda ilerleyerek veritabanı tablolarını silmiş ve MySQL'in AES_ENCRYPT() fonksiyonu ile şifreleme yapmıştır. Devamında, macOS ve YZ altyapı dosyalarını (vektör veritabanları, model kontrol noktaları) hedef alan Go tabanlı ENCFORGE fidye yazılımını devreye sokmuştur. Sysdig, otonom bir ajanın hedefleri analiz edip adımları kendi kendine anlatarak yürüttüğünü belgelemiştir.
Hizmet Sorumlularının Ele Geçirilmesi ve Görev Bölümü: Microsoft, aynı kiracıya bağlı iki farklı hizmet sorumlusu tespit etmiştir. Birinci hizmet sorumlusu yaklaşık 16 saat boyunca Sanal Makineleri ve kaynak gruplarını tarayarak 300'den fazla okuma işlemi yapmıştır. İkinci hizmet sorumlusu ise 90 dakika sonra keşif adımları atarak Azure Uygulama Hizmeti yapılandırma depolarını taramıştır.
Yıkıcı Operasyon: 35 dakika içinde 150'den fazla yıkıcı işlem yapılmış; yedi dakika süren ana silme aşamasında 100'den fazla depolama hesabı hedef alınmıştır. Azure Key Vault, Function App, App Service ve Azure SQL veritabanları silinmeye çalışılmıştır. Veritabanı silme girişimleri desteklenmeyen bir API sürümü nedeniyle başarısız olmuş; bazı depolama hesaplarının silinmesi ise kaynak kilitleri ve koruma ayarları sayesinde engellenmiştir.
Sızma Kaynağı ve Yöntem: Hizmet sorumlusu kimlik bilgilerinin (istemci kimliği, gizli anahtarı, kiracı kimliği) daha önce herkese açık bir GitHub sayfasındaki düzenleme geçmişinde unutulduğu belirlenmiştir. Saldırı sürecinde herhangi bir fidye notu veya veri sızdırma kaydedilmese de, kurtarma kaynaklarının hedef alınması fidyecilik amacı taşındığını göstermektedir.
Sonuç olarak Microsoft, bu olayın tehdit aktörlerinin bulut ortamlarında yapay zeka destekli otomasyonlarla yüksek hız ve ölçekte yıkıcı operasyonlar yürütebildiğini gösterdiğini vurgulamıştır. Savunma tarafında, yetkili kimliklerin sıkı denetlenmesi, herkese açık kod depolarının taranması ve silme koruması ile kaynak kilitleri gibi bağımsız güvenlik katmanlarının aktif tutulması kritik önem taşımaktadır.
Haberin ayrıntılarına buradan ulaşabilirsiniz.



