✕
EN
EN

2026 39. Hafta Siber Güvenlik Haberleri


SİBER GÜVENLİK GÜNDEMİ

39. Hafta Siber Güvenlik Haberleri

Haftanın Siber Güvenlik Terimi

Terim

Açıklama

Combosquatting

Meşru bir alan adına tahrif edilmiş kelimeler ekleyerek (örneğin paypal-security.com veya login-google.com) kullanıcıları kandırma tekniğidir. Harf hatasına dayanan Typosquatting'in aksine, hedef markanın adına "login", "secure" veya "support" gibi tamamen doğru yazılmış ek sözcükler dahil edilerek güven oluşturulması amaçlanır.

Haftanın Zafiyetleri

Tarih

Başlık

Tür/Faaliyet

Platform

24-09-2026

CVE-2026-87902

RCE

WordPress

24-09-2026

CVE-2026-48842

SQL enjeksiyonu

Roundcube Webmail

24-09-2026

CVE-2026-65660,

Kod enjeksiyonu

Microsoft Office SharePoint

26-09-2026

CVE-2026-67279

Davranışsal iş akışının yanlış uygulanması

Mikrotik RouterOS

26-09-2026

 CVE-2026-35273

RCE

Oracle PeopleSoft

27-09-2026

CVE-2026-88771 ve CVE-2026-88772

RCE

Citrix NetScaler

28-09-2026

CVE-2026-86950

Rasthele kod yürütme

Apple, iOS, iPadOS ve macOS'un eski sürümleri

Haftanın Zararlı Yazılımları

Tarih

Başlık

Tür/Faaliyet

Hedef

24-09-2026

Corp MDM

Casus Yazılım

Android

26-09-2026

Lunex Stealer

Tarayıcı kimlik bilgisi çalma

AMD sürücüsü

28-09-2026

Carbonato

Botnet

Docker Sunucuları

Haftanın Veri İhalalleri

Tarih

Başlık

Tür/Faaliyet

Sızdırılan Bilgiler

23-09-2026

Vergi Müfettişleri Derneği

Veri işleyen sistemlerine yetkisiz erişim

Ad, soyad, unvan, e-posta adresi, parola bilgisi, GSM numarası, T.C. kimlik numarası ve doğum tarihi

23-09-2026

3H Tekstil Ürünleri San. Tic. Ltd. Şti.

Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim

Kimlik, iletişim ve işlem güvenliği kategorilerindeki kişisel verileri

23-09-2026

Bademkaya Elektronik Satış A.Ş.

E-ticaret paket yazılım hizmeti alınan sisteme ait veri tabanına yetkisiz erişim

Ad, soyad, telefon numarası, e posta adresi, adres ve müşterilerin üyelik (hash’li) şifreler

23-09-2026

Bilen Mağazaları Giyim Sanayi ve Dış Tic. Ltd. Şti.

Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim

Kimlik, iletişim ve işlem güvenliği kategorilerindeki kişisel verileri, 6.042 kişi etkilendi

23-09-2026

Çetin Family Tekstil Gıda Paz. San ve Tic. Ltd. Şti. (https://www.markastok.com/, https://www.lela.com.tr/, https://www.buratti.com.tr/)

Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim

Ad, soyad, telefon numarası, e-posta adresi, adres, saklanan şifre değerleri (son müşteri şifreleri) ve yönetim paneli hesap bilgileri

23-09-2026

Dirim İç ve Dış Ticaret Anonim Şirketi

Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim

Kimlik, iletişim ve işlem güvenliği kategorilerindeki kişisel veriler ile müşteri ve yönetim paneli şifre değerleri

23-09-2026

Ege Çağdaş Eğitim Vakfı İktisadi İşletmesi

İnternet sitesine ilişkin altyapı ve barındırma hizmetlerinin sağlandığı sistemlerde meydana gelen bir veri güvenliği olayı

Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri

23-09-2026

El Ayakkabı İmalat San. ve Tic. AŞ (https://www.elleshoes.com)

Sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim

Ad, soyad, adres, e-posta adresi, saklanan şifre değerleri

270.524 nihai müşterinin (son kullanıcı) ve 37 yönetim paneli hesabı sahibi etkilendi

23-09-2026

Özen International İç ve Dış Tic. AŞ (https://www.onur360.com/)

Veri ihlali

Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri

23-09-2026

Puzmo Oyuncak İç ve Dış Tic. Ltd. Şti (http://www.cantadolu.com)

 

Yazılım açığından faydalanılarak kişisel verilere yetkisiz erişim

Ad, soyad, telefon numarası, adres, e-posta adresi ve hash’lenmiş şifre bilgiler

274 nihai müşterinin (son kullanıcı) ve 2 yönetim paneli hesabı sahibi etkilendi

23-09-2026

Saadet Angay (https://www.bebekvehersey.com)

Veri ihlali

Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri

Tahmini 450 kişi etkilendi

23-09-2026

Serkan Başak KostümPartim(https://www.kostumpartim.com/)

Sunucuya yetkisiz erişim

Ad, soyad, telefon numarası, e-posta adresi, adres ve hash’lenmiş parola bilgileri

8.657 kişi etkilendi

23-09-2026

Bayar Gold Mücevherat Ltd. Şti.

Sunucuya yetkisiz erişim

Kimlik, iletişim, özlük ve müşteri işlemleri

23-09-2026

Eipom İç ve Dış Tic. Ltd. Şti

Sunucuya yetkisiz erişim

Ad, soyad, e-posta adresi, adres, telefon numarası, kullanıcı giriş bilgilerinin (hash’li)

23-09-2026

Seylan Hazır Giyim San. ve Dış Tic. Ltd. Şti. (https://www.puanestore.com)

Sunucuya yetkisiz erişim

Kişisel veriler

779 kişi etkilendi

23-09-2026

Shule Çanta ve Cüzdan Pazarlama Tic. Ltd. Şti.

Sunucuya yetkisiz erişim

Kişisel veriler

680 kişi etkilendi

Haber Yazısı 1

Yamalanmamış OnePlus Zafiyetleri Yüklü Uygulamalara İzinsiz Root Erişimi Sağlıyor

Tarih: 24 Eylül 2026

Araştırmacı Rasmus Moorats, OnePlus ve OPPO cihazlarında kullanılan OxygenOS işletim sisteminde yer alan iki farklı güvenlik açığını bir araya getirerek, herhangi bir özel izin gerektirmeyen kötü amaçlı bir uygulama aracılığıyla cihaza tam root erişimi sağlandığını açıklamıştır. OnePlus, Mayıs 2026'da güvenlik açıklarını doğrulamış ancak kamuoyuna açıklama hakkının yalnızca kendisinde olduğunu belirterek araştırmacıyı yasal yaptırımlarla uyarmıştır. Buna rağmen Moorats, üreticinin henüz bir yama yayınlamadığı 24 Eylül 2026 tarihinde teknik detayları kamuoyuyla paylaşmıştır.

Saldırının gerçekleşmesi için cihazda ilk olarak kısıtlamasız çalışan ve kimlik doğrulaması yapmayan AtlasService adlı hata ayıklama hizmetindeki açığın kullanıldığı belirtilmektedir. Bu zafiyet sayesinde uygulama metni denetlenmeden sistem komutuna eklenmekte ve dumpstate adlı kısıtlı bir bölgede root yetkisi elde edilmektedir. İkinci aşamada ise olc2 adlı donanım yardımcısı hizmetindeki kusur devreye sokularak, çekirdek kodunu yükleme yetkisi de dahil olmak üzere tüm alt seviye Linux ayrıcalıklarına ve cihaz üzerinde tam kontrol yetkisine ulaşılmaktadır. Açık; OnePlus 15, OnePlus 12 Pro ve OxygenOS 16 kullanan modeller de dahil olmak üzere OnePlus ve OPPO'nun birçok cihazını etkilemektedir. 18 Nisan 2026'da bildirilen açığın 24 Eylül'e kadar yamalanmadığı ve herhangi bir CVE kodu atanmadığı kaydedilmiştir. Saldırının yerel olması nedeniyle internet üzerinden başlatılamadığı, bu süreçte tek savunma yönteminin yalnızca güvenilir kaynaklardan uygulama yüklemek olduğu vurgulanmıştır.

Sonuç olarak, üreticiler tarafından eklenen özel yazılımların Android cihazlarda yarattığı yetki yükseltme riskleri devam etmekte olup, OnePlus kullanıcılarının ilgili güvenlik güncellemeleri yayınlanana kadar uygulama yükleme kaynaklarına dikkat etmeleri ve sistem yamalarını takip etmeleri gerekmektedir.

Haberin ayrıntılarına buradan ulaşabilirsiniz.

Haber Yazısı 2

CISA, WSO2 ve Adobe Commerce Güvenlik Açıklarını KEV Kataloğuna Ekledi

Tarih: 25 Eylül 2026

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), WSO2 ile Adobe Commerce (ve Magento) sistemlerini etkileyen iki kritik güvenlik açığının aktif olarak istismar edildiğini doğrulayarak bunları Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklemiştir. Federal Sivil Yürütme Organı (FCEB) kurumları için ilgili yamaların uygulanması zorunlu tutulmuştur.

Özetlenen güvenlik açıklarının detayları şu şekildedir:

CVE-2026-5430 (CVSS Puanı: 9.8): WSO2 API Control Plane, API Manager, Traffic Manager ve Universal Gateway ürünlerinde yer alan, yol geçişi (path traversal) hatası sonucu sınırsız dosya yükleme ve uzaktan kod yürütülmesine (RCE) olanak tanıyan kritik bir güvenlik açığıdır. Siber güvenlik firması watchTowr, 13 Eylül 2026'dan itibaren tuzak sistemlerinde gerçek dünyada istismar girişimleri tespit ettiğini bildirmiştir. WSO2 tarafından yapılan açıklamada, müşterilerin 6 Nisan 2026'da uyarıldığı, 3 Mayıs 2026'da kamuoyuna duyurulduğu ve önerilen güncellemeleri yapan müşterilerde olumsuz bir durum tespit edilmediği bildirilmiştir.

CVE-2026-71362 (CVSS Puanı: 9.1): Adobe Commerce ve Magento platformlarında kullanıcı etkileşimi olmadan hassas kaynaklara erişim sağlayan hatalı yetkilendirme açığıdır. Sansec, Ağustos 2026'da bu açığı hedef alan saldırıları engellediğini; Previdian telemetri verileri ise 10 Eylül 2026'da Avustralya kaynaklı bir IP adresinin tuzak sensörlerini hedef aldığını açıklamıştır. Açık, saldırganların oturumları yetkisiz şekilde başka hesaplara geçirmesine imkan tanımaktadır.

Sonuç olarak, CISA federal kurumların 27 Eylül 2026 tarihine kadar ilgili düzeltmeleri uygulamasını istemiştir. Bankacılık, devlet, telekomünikasyon ve e-ticaret gibi kritik sektörlerde yaygın olarak kullanılan bu teknolojileri barındıran tüm kuruluşların, yayınlanan güvenlik güncellemelerini vakit kaybetmeksizin sistemlerine entegre etmeleri gerekmektedir.

Haberin ayrıntılarına buradan ulaşabilirsiniz.

Haber Yazısı 3

JADEPUFFER (Storm-3168) Bağlantılı Saldırganların Azure Kaynaklarına Yönelik Yıkıcı Saldırıları

Tarih: 28 Eylül 2026

Microsoft ve Sysdig güvenlik araştırmacıları, JADEPUFFER (Storm-3168) olarak takip edilen tehdit aktörünün, ele geçirdiği hizmet sorumlularını (service principals) kullanarak Microsoft Azure bulut ortamlarında geniş çaplı yıkıcı eylemler gerçekleştirdiğini açıklamıştır. Haziran 2026 başlarında yaklaşık 18 saat süren operasyon, yapay zeka/büyük dil modelleri (LLM) ve otomasyon yardımıyla yürütülen fidye yazılımı ve kaynak yok etme süreçlerinin gelişimini ortaya koymaktadır.

Saldırının detayları ve izlenen teknik süreçler şu şekildedir:

Başlangıç Sızması ve Yapay Zeka Kullanımı: JADEPUFFER, ilk olarak Langflow'daki CVE-2025-3248 zafiyetini kullanarak sisteme sızmış, ağda yatayda ilerleyerek veritabanı tablolarını silmiş ve MySQL'in AES_ENCRYPT() fonksiyonu ile şifreleme yapmıştır. Devamında, macOS ve YZ altyapı dosyalarını (vektör veritabanları, model kontrol noktaları) hedef alan Go tabanlı ENCFORGE fidye yazılımını devreye sokmuştur. Sysdig, otonom bir ajanın hedefleri analiz edip adımları kendi kendine anlatarak yürüttüğünü belgelemiştir.

Hizmet Sorumlularının Ele Geçirilmesi ve Görev Bölümü: Microsoft, aynı kiracıya bağlı iki farklı hizmet sorumlusu tespit etmiştir. Birinci hizmet sorumlusu yaklaşık 16 saat boyunca Sanal Makineleri ve kaynak gruplarını tarayarak 300'den fazla okuma işlemi yapmıştır. İkinci hizmet sorumlusu ise 90 dakika sonra keşif adımları atarak Azure Uygulama Hizmeti yapılandırma depolarını taramıştır.

Yıkıcı Operasyon: 35 dakika içinde 150'den fazla yıkıcı işlem yapılmış; yedi dakika süren ana silme aşamasında 100'den fazla depolama hesabı hedef alınmıştır. Azure Key Vault, Function App, App Service ve Azure SQL veritabanları silinmeye çalışılmıştır. Veritabanı silme girişimleri desteklenmeyen bir API sürümü nedeniyle başarısız olmuş; bazı depolama hesaplarının silinmesi ise kaynak kilitleri ve koruma ayarları sayesinde engellenmiştir.

Sızma Kaynağı ve Yöntem: Hizmet sorumlusu kimlik bilgilerinin (istemci kimliği, gizli anahtarı, kiracı kimliği) daha önce herkese açık bir GitHub sayfasındaki düzenleme geçmişinde unutulduğu belirlenmiştir. Saldırı sürecinde herhangi bir fidye notu veya veri sızdırma kaydedilmese de, kurtarma kaynaklarının hedef alınması fidyecilik amacı taşındığını göstermektedir.

Sonuç olarak Microsoft, bu olayın tehdit aktörlerinin bulut ortamlarında yapay zeka destekli otomasyonlarla yüksek hız ve ölçekte yıkıcı operasyonlar yürütebildiğini gösterdiğini vurgulamıştır. Savunma tarafında, yetkili kimliklerin sıkı denetlenmesi, herkese açık kod depolarının taranması ve silme koruması ile kaynak kilitleri gibi bağımsız güvenlik katmanlarının aktif tutulması kritik önem taşımaktadır.

Haberin ayrıntılarına buradan ulaşabilirsiniz.

Kaynakça

  1. Exploitler
  2. Zafiyetler
  3. Zararlı Yazılımlar
  4. Haber Yazıları
  5. Teknolojik Yenilik
  6. Veri İhlalleri