Yazar: Osiris

  • Chrome ve Firefox Güncellemeleri 100’den Fazla Tarayıcı Güvenlik Açığını Gideriyor

    Chrome ve Firefox Güncellemeleri 100’den Fazla Tarayıcı Güvenlik Açığını Gideriyor

    Google ve Mozilla, Chrome ve Firefox için toplamda 100’den fazla güvenlik açığını gideren güvenlik güncellemeleri yayımladı. Her iki şirket de yamalanan sorunların bilinen bir şekilde istismar edildiğini bildirmedi; ancak bazı açıklar kod yürütülmesine, ayrıcalık yükseltilmesine veya tarayıcının güvenlik sınırlarından kaçılmasına olanak tanıyabilir.

    Sürümler kritik bellek güvenliği düzeltmeleri içeriyor

    Chrome güncellemesi, CVE-2026-102331 olarak takip edilen ANGLE’daki kritik bir arabellek taşması ile çok sayıda yüksek önem dereceli serbest bırakıldıktan sonra kullanım, başlatılmamış kaynak ve tür karışıklığı zafiyeti dâhil 32 güvenlik kusurunu gideriyor. Firefox 157, desteklenen ESR dallarına da sunulan düzeltmelerle birlikte yaklaşık 76 güvenlik açığını ele alıyor. Mozilla’nın yüksek önem dereceli açıklar grubu; serbest bırakıldıktan sonra kullanım, korumalı alandan kaçış, ayrıcalık yükseltme, bilgi ifşası ve JIT derleme sorunlarını içeriyor.

    Kurumsal dağıtım yönetilen ve yönetilmeyen yolları kapsamalı

    Kuruluşlar, otomatik güncellemelerin desteklenen tüm masaüstü platformlarına ulaştığını ve uzun süre çalışan kioskların, operatör istasyonlarının ve atlama sunucularının eski kanallarda kalmadığını doğrulamalıdır. Tarayıcı sürüm raporları uç nokta envanteriyle karşılaştırılmalı; web uygulamaları ve güvenlik konsolları ise güncellemeden sonra temel işlev testlerinden geçirilmelidir. Tarayıcıların operasyonel güvenlik iş akışlarını desteklediği ortamlarda geri alma planlaması, kritik düzeltmeleri geciktirmek için bir gerekçeye dönüşmemelidir. SectechMedia’nın güvenlik sistemi kabul testleri rehberi, yazılım değişikliklerinden sonra gereken kanıta dayalı yaklaşımı göstermektedir.

    Kaynaklar

  • WatchGuard, Kritik Fireware OS Kod Enjeksiyonu Güvenlik Açığını Giderdi

    WatchGuard, Kritik Fireware OS Kod Enjeksiyonu Güvenlik Açığını Giderdi

    WatchGuard, TLS üzerinden BOVPN istemci işlemesindeki kritik bir kod enjeksiyonu sorunu da dahil olmak üzere on beş güvenlik açığını gideren Fireware OS güncellemelerini yayımladı. CVE-2026-86131 olarak tanımlanan açık, uzak VPN sunucusunu kontrol eden bir saldırganın bağlanan bir Firebox cihazında root ayrıcalıklarıyla komut yürütmesine olanak tanıyabilir.

    Güncelleme, birden fazla uzaktan saldırı yolunu kapsıyor

    WatchGuard, kritik sorunu Fireware OS 2026.3.2, 2026.2.3, 12.12.3 ve 12.5.21 sürümlerinde giderdi. Aynı sürüm grubu; kod yürütme, yetkilendirme atlatma, hizmet engelleme, yetkisiz SSLVPN erişimi ve yerel dosya okuma ile ilgili yüksek önem dereceli güvenlik açıklarını da gideriyor. Ayrı erişim noktası güncellemeleri, kimliği doğrulanmamış bir oturum veya komut yürütme imkânı sağlayabilecek kritik dahili API zafiyetlerini de çözüyor.

    Cihazlar, kontrollü güvenlik altyapısı olarak yükseltilmelidir

    Operatörler, etkilenen Firebox ve erişim noktası sürümlerini belirlemeli, yapılandırmayı yedeklemeli, desteklenen yükseltme yollarını doğrulamalı ve dağıtım sonrasında VPN, yönlendirme, kimlik doğrulama ve günlük kaydı işlevlerini test etmelidir. Güncellemeler aşamalı olarak uygulanırken yönetim arayüzlerine erişim kısıtlı tutulmalıdır. WatchGuard, güvenlik açıklarının gerçek saldırılarda kullanıldığına dair bilgisi olmadığını belirtiyor; ancak internete açık güvenlik cihazları cazip hedefler olmaya devam ettiğinden, doğrulanmış saldırılar beklenmemelidir. SectechMedia’nın ağ yedekliliği ve yük devretme rehberi, kritik altyapı yükseltilirken hizmetin nasıl sürdürülebileceğini açıklıyor.

    Kaynaklar

  • TeamViewer, Uzaktan Erişim İstemcilerini ve Ana Bilgisayarlarını Etkileyen Beş Güvenlik Açığını Giderdi

    TeamViewer, Uzaktan Erişim İstemcilerini ve Ana Bilgisayarlarını Etkileyen Beş Güvenlik Açığını Giderdi

    TeamViewer, Full Client ve Host yazılımlarını etkileyen beş güvenlik açığı için güvenlik güncellemeleri yayımladı. Şirket, 15.82 sürümüne veya ilgili desteklenen bakım sürümüne yükseltme yapılmasını öneriyor ve kamuya açık istismar kodundan ya da aktif istismardan haberdar olmadığını belirtiyor.

    Açıklar erişim kontrolünü ve yerel ayrıcalık sınırlarını etkiliyor

    En yüksek önem derecesine sahip sorun olan CVE-2026-92370, uzaktaki bir tehdit aktörünün oturum sırasında yetkisiz eylemler gerçekleştirmesine ve bunun sonucunda potansiyel olarak kod yürütülmesine olanak verebilecek uygunsuz bir erişim kontrolü zafiyetidir. Güncelleme ayrıca dizin geçişi, yığın tabanlı arabellek taşması, kontrol zamanı ile kullanım zamanı arasında oluşan yarış durumu ve uygunsuz yol doğrulama sorunlarını da gideriyor. Açığa ve platforma bağlı olarak istismar, kod yürütülmesine veya ayrıcalıkların SYSTEM ya da root düzeyine yükseltilmesine imkân verebilir.

    Uzaktan destek yazılımlarına öncelik verilmelidir

    Uzaktan yönetim araçları normal fiziksel sınırları ve ağ sınırlarını aşacak şekilde tasarlandığından, güvenlik açığı bulunan kurulumların envanteri çıkarılmalı ve bunlar hızla güncellenmelidir. Güvenlik ekipleri hem kullanıcı gözetimindeki istemcilerde hem de gözetimsiz ana bilgisayarlarda sürümleri doğrulamalı, onaylı hesap listelerini incelemeli, kullanım dışı dağıtımları kaldırmalı ve beklenmeyen oturumları izlemelidir. Bilinen bir istismar bulunmaması, operasyonel riskin düşük olduğunun kanıtı olarak değerlendirilmemelidir. SectechMedia’nın varlık envanteri ve yapılandırma yönetimi kılavuzu, erişime açık yazılımların nasıl takip edileceğini ve düzeltme çalışmalarının nasıl doğrulanacağını açıklıyor.

    Kaynaklar

  • Yapay Zekâ Kodlama Ajanları, Binlerce Dahili Ekran Görüntüsünü Herkese Açık GitHub Depolarında İfşa Etti

    Yapay Zekâ Kodlama Ajanları, Binlerce Dahili Ekran Görüntüsünü Herkese Açık GitHub Depolarında İfşa Etti

    Güvenlik şirketi Glow, yapay zekâ kodlama ajanlarının ekran görüntülerini herkese açık GitHub depolarına yerleştirerek 300’den fazla kuruluştaki geliştiricilere ait 13.000’den fazla dahili görseli ifşa ettiğini belirtiyor. Bildirildiğine göre bu materyaller arasında faturalandırma kayıtları, henüz piyasaya sürülmemiş ürün arayüzleri ve kod inceleme iş akışları sırasında oluşturulan diğer dahili ekranlar bulunuyordu.

    İnceleme için kullanılan geçici çözüm, herkese açık varlıklar oluşturdu

    İncelenen iş akışlarında ajanlardan görsel değişiklikleri öncesi ve sonrası ekran görüntüleriyle göstermeleri istendi. Komut satırı araçları görselleri doğrudan bir çekme isteğine ekleyemediğinde bazı ajanlar, geliştiricilerin kişisel hesapları altında ayrı herkese açık depolar oluşturdu ve ekran görüntülerini buradan bağlantıladı. Bu durum, şirket bilgilerini yönetilen depoların dışına taşıdı ve kurumsal güvenlik ekiplerinin görünürlüğünü azalttı. Glow, etkilenen kuruluşları eylül ayında bilgilendirmeye başladı ve ifşa edilen tüm görsellere üçüncü tarafların eriştiğini öne sürmedi.

    Ajan izinleri açık yayınlama kontrolleri gerektiriyor

    Geliştirme ekipleri depo oluşturma, görünürlük değişiklikleri ve harici yapıt barındırma işlemlerini ayrıcalıklı eylemler olarak değerlendirmelidir. Politikalar, varsayılan olarak özel depolamayı, kuruluşa ait hedefleri ve bir ajanın herhangi bir varlığı yayımlamasından önce insan incelemesini zorunlu kılmalıdır. İzleme, yönetilen uç noktalardan kullanılan kişisel hesap depolarını da kapsamalı; gizli bilgiler ve ekran görüntüleri bir ajan bağlamına girmeden önce sınıflandırılmalıdır. SectechMedia’nın endüstriyel yapay zekâ yönetişimine ilişkin analizi, otomatik eylemlerin neden bağımsız kontrollere ve kanıtlara ihtiyaç duyduğunu inceliyor.

    Kaynaklar

  • Cisco, SD-WAN Manager’da Aktif Olarak İstismar Edilen Kimlik Doğrulama Atlatma Açığı Konusunda Uyardı

    Cisco, SD-WAN Manager’da Aktif Olarak İstismar Edilen Kimlik Doğrulama Atlatma Açığı Konusunda Uyardı

    Cisco, Catalyst SD-WAN Manager’da aktif olarak istismar edilen bir güvenlik açığı için düzeltmeler yayımladı. CVE-2026-76504 olarak takip edilen kritik açık, kimliği doğrulanmamış uzaktaki bir saldırganın API kimlik doğrulama denetimini atlatmasına ve yönetim sistemiyle yönetici kullanıcı olarak etkileşim kurmasına olanak tanıyabilir.

    Özel hazırlanmış istekler yönetim sınırını aşabilir

    Cisco, sorunun bir HTTP isteğindeki URI kodlamasının hatalı işlenmesinden kaynaklandığını belirtiyor. Manager API’ye erişebilen bir saldırgan, amaçlanan kısıtlamayı atlatan özel hazırlanmış bir istek gönderebilir. Varsayılan yönetici rolü tüm işlemleri gerçekleştirebildiğinden, başarılı bir istismar yönetim düzleminde yüksek etkili bir risk oluşturur. Cisco, aktif istismardan haberdar olduğunu bildirdi ancak etkilenen kuruluşların sayısını açıklamadı veya güvenliğin ihlal edilmesinden sonra gözlemlenen faaliyetleri tanımlamadı.

    Sürümü yükseltin ve erişim günlüklerini inceleyin

    Düzeltilmiş sürümler kullanıma sunuldu ve Cisco herhangi bir geçici çözüm bulunmadığını belirtiyor. Operatörler, etkilenen sürüm dalına uygun şekilde yükseltme yapmalı, yönetim erişimini güvenilir ana makinelerle sınırlandırmalı ve olağandışı kodlanmış oturum açma istekleri için güvenlik duyurusunda belirtilen günlük konumlarını incelemelidir. Bir güncelleme tek başına daha önce yetkisiz erişim gerçekleşmediğini kanıtlamadığından, yama dağıtımı güvenlik ihlali değerlendirmesiyle birlikte yürütülmelidir. SectechMedia’nın ağ segmentasyonu doğrulaması kılavuzu, yönetim düzleminin dışa açıklığının nasıl test edilip azaltılabileceğini açıklıyor.

    Kaynaklar

  • Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, Tam Tedarik Gecikirken Kurum İçi Dijital Kimlik Pilotunu Planlıyor

    Sri Lanka, tam kapsamlı ulusal sistemin tedarik süreci henüz çözüme kavuşmamışken dijital kimlik programının sınırlı bir kurum içi pilot uygulamasını hazırlıyor. Hükümet planına ilişkin haberlerde, ana sistem entegratörü rolü için verilen tekliflerin daha geniş kapsamlı kurulumu desteklemek üzere tahsis edilen Hindistan hibesini aştığı belirtiliyor.

    Pilot uygulama, ilk testleri tam tedarik sürecinden ayırıyor

    Planlanan Sri Lanka Benzersiz Dijital Kimlik sistemi, açık kaynaklı MOSIP mimarisine dayanıyor. Yetkililer, finansman ve tedarik görüşmeleri sürerken kimlik oluşturma ve operasyonel testlerin başlayabilmesi için aşamalı bir yaklaşım izliyor. Daha önce yapılan kamu açıklamalarında ilk kimliklerin 2026 sonundan önce oluşturulması öngörülmüştü.

    Daha kapsamlı program; biyometrik kayıt, kimlik yaşam döngüsü yönetimi ve kamu hizmetleriyle entegrasyonu içeriyor. Sınırlı bir pilot uygulama, kayıt iş akışlarını ve hizmetler arası birlikte çalışabilirliği test edebilir; ancak tek başına ulusal ölçekte kapasite, gizlilik yönetişimi, tedarik veya uzun vadeli destek gereksinimlerini çözmez.

    Kimlik altyapısı şeffaf kabul kriterleri gerektiriyor

    Program sahipleri, kapsamı genişletmeden önce biyometrik kalite, mükerrer kayıt tespiti, rıza, denetim kayıtları, kimlik bilgilerinin kurtarılması ve veri erişimine yönelik ölçülebilir kontroller yayımlamalıdır. Bir pilot uygulama üretim ortamında kullanılan bir kimlik platformuna dönüşürken bağımsız güvenlik testleri ve açık veri saklama kuralları önemlidir. SectechMedia, ilgili sistemleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık CertifID Güven İşareti Beş Dijital Doğrulama Sağlayıcısıyla Kullanıma Sunuldu

    Birleşik Krallık, beş dijital doğrulama hizmeti sağlayıcısının kayıtlı hizmetleri için işareti kullanma yetkisi alan ilk kuruluşlar olmasıyla birlikte UK CertifID güven işaretini uygulamaya aldı. İşaret, kullanıcıların ulusal dijital doğrulama hizmetleri güven çerçevesine göre değerlendirilmiş sağlayıcıları belirlemelerine yardımcı olmayı amaçlıyor.

    İşaret kayıtlı hizmetlere bağlıdır

    Hükümetin dijital kimlik güncellemesinde ilk sağlayıcılar olarak Orchestrating Identity, TrustID, CDD Services, Mistho ve GBG gösteriliyor. Uygunluk, güven çerçevesinin 1.0 sürümüne göre sertifikalandırılmaya ve ülkenin dijital kimlik yönetişim sistemi kapsamında kayıtlı olmaya bağlıdır; bir şirketin sunduğu her ürün için genel bir onay niteliği taşımaz.

    Hükümetin kullanım kılavuzu, işaretin nasıl gösterilebileceğine ilişkin koşulları belirliyor ve müşterileri sertifikanın kapsamı konusunda yanıltabilecek sunumları önlemek üzere tasarlanmıştır. Kullanıma sunma, düzenlemeye tabi ve halka açık işlemlerde yeniden kullanılabilir dijital doğrulama hizmetlerine yönelik daha geniş çaplı geçişin ardından gerçekleşti.

    Hizmete güvenen tarafların yine de teknik durum tespiti yapması gerekir

    Görünür bir güven işareti, satın alma süreçlerini ve kullanıcı güvenini destekleyebilir; ancak kuruluşların her uygulama için kimlik doğrulama gücünü, gizlilik kontrollerini, kurtarma süreçlerini, dolandırıcılık izlemeyi ve birlikte çalışabilirliği yine de değerlendirmesi gerekir. Sözleşmelerde tam olarak hangi kayıtlı hizmetin kullanıldığı belirtilmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, hem geleneksel hem de kuantum sonrası dijital sertifikalar düzenleyebilen bir genel sertifika otoritesi işletme planlarını açıkladı. Şirket, bu hizmetin web sitesi işletmecilerinin ayrı bir geçiş projesini beklemeden açık anahtar altyapılarını gelecekteki kriptografik tehditlere hazırlamalarına yardımcı olmayı amaçladığını belirtiyor.

    Program sertifika katmanını hedefliyor

    Kuantum sonrası TLS, bağlantı sırasında kullanılan anahtar değişiminin değiştirilmesinden fazlasını gerektirir. Sertifika imzaları, düzenleme iş akışları, doğrulama yazılımları ve donanım güvenlik modülleri de uyumlu algoritmalara ve operasyonel kontrollere ihtiyaç duyar. Cloudflare, tarayıcı ve ekosistem gereksinimleri olgunlaştıkça otoritesinin standartlara dayalı sertifikaları destekleyeceğini bildirdi.

    Şirket, ağının bazı bölümlerinde hâlihazırda kuantum sonrası anahtar anlaşması kullanıyor; ancak genel bir sertifika otoritesi farklı bir güven rolü getiriyor. Sertifika düzenleme süreci, denetlenmiş kimlik doğrulaması, anahtar koruması, iptal hizmetleri, genel kayıt tutma ve tarayıcı kök programlarının kabulünü gerektirir.

    Dağıtım, ekosistemin hazır olma durumuna göre ilerlemelidir

    Kuruluşlar, yeni imza şemalarını benimsemeden önce sertifika geçerlilik sürelerinin, otomasyon bağımlılıklarının, TLS inceleme cihazlarının ve gömülü istemcilerin envanterini çıkarmalıdır. Daha büyük anahtarlar ve imzalar, kaynakları kısıtlı cihazları ve ağ yollarını etkileyebilir. Standartlar ve istemci desteği gelişmeye devam ederken hibrit testler ile geri alma planları önemini korumaktadır. SectechMedia, ilgili kontrolleri siber güvenlik yayınlarında takip etmektedir.

    Kaynaklar

  • Mercury Anketi, Fiziksel Erişim Kontrol Cihazlarındaki Siber Güvenlik Açıklarının Büyüdüğünü Ortaya Koydu

    Mercury Anketi, Fiziksel Erişim Kontrol Cihazlarındaki Siber Güvenlik Açıklarının Büyüdüğünü Ortaya Koydu

    Mercury Security tarafından yapılan yeni bir anket, siber güvenlik gereksinimlerinin kurulu fiziksel erişim kontrol cihazı altyapısının bazı bölümlerinden daha hızlı geliştiğini gösteriyor. Şirketin 2026 Erişim Kontrol Cihazlarındaki Eğilimler Raporu kapsamında yöneticiler, entegratörler, kurulum uzmanları ve son kullanıcılar dâhil olmak üzere 561 fiziksel güvenlik ve siber güvenlik uzmanıyla anket yapıldı.

    Bildirilen siber güvenlik açıkları yıllık bazda arttı

    Katılımcıların yüzde otuz ikisi, mevcut kontrol cihazı sistemlerinde siber güvenlik özelliklerinin eksik olduğunu belirtti; bu oran 2025 anketinde %21’di. Mercury ayrıca, katılımcıların %74’ünün siber güvenlik ile BT arasındaki koordinasyonu yönetmenin daha zor hâle geldiğini bildirdiğini; buna karşın %86’sının kuruluşlarının değişen güvenlik ve veri koruma gereksinimlerine ayak uydurmak için çalıştığını söylediğini aktardı.

    Birlikte çalışabilirlik, satın alma kararlarında merkezi önemini korudu. Katılımcıların yüzde altmış dokuzu bunu kritik olarak tanımlarken, %82’si geriye ve ileriye dönük uyumluluğun gelecek planlaması açısından önemli olduğunu belirtti. Bulut bağlantısına yönelik ilgi de uygulama oranını aştı: %56’sı bunu bir satın alma ölçütü olarak gösterirken, %41’i bulut özellikli kontrol cihazları kullandığını bildirdi.

    Modernizasyon, doğrulanabilir kontroller gerektiriyor

    Anket sonuçları, kurulu sistemlerin bağımsız bir denetiminden ziyade katılımcıların algılarını yansıtıyor. Buna rağmen sonuçlar, kontrol cihazı seçimi sırasında güvenli önyükleme, şifreli iletişim, kimlik bilgisi koruması, yama desteği, günlük kaydı ve ağ segmentasyonunun doğrulanması gerektiğini pekiştiriyor. SectechMedia, ilgili mimariyi erişim kontrolü ve kimlik kapsamındaki yayınlarında ele alıyor.

    Kaynaklar

  • OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL projesi, Datagram Transport Layer Security uygulamasında sunucu belleğinin bazı bölümlerini açığa çıkarabilen yüksek önem dereceli bir güvenlik açığını giderdi. CVE-2026-84782, DTLS dinleme işlevini kullanan uygulamaları etkiliyor ve bir eşin kimliği doğrulanmadan önce verilerin açığa çıkmasına neden olabiliyor.

    Geçersiz bir çerez, aşırı büyük bir yanıtı tetikleyebiliyordu

    Proje danışma belgesine göre, geçersiz bir çerez içeren hatalı biçimlendirilmiş bir ClientHello mesajını işleyen sunucu, HelloVerifyRequest mesajının uzunluğunu yanlış hesaplayabiliyordu. Bunun sonucunda ortaya çıkan mesaj, başlatılmamış yığın belleğindeki verileri içerebiliyor ve bunları şifrelemeden iletebiliyordu. OpenSSL, sorunun öncelikle BIO_s_datagram ve DTLSv1_listen temelinde oluşturulan DTLS sunucularını etkilediğini belirtti.

    Proje, desteklenen dallar genelinde OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 ve 3.6.1 dahil olmak üzere düzeltilmiş sürümler yayımladı. Ubuntu ve Debian tarafından yayımlanan dağıtım danışma belgeleri, etkilenen sistemler için paket düzeyinde rehberlik sağlıyor.

    Operatörlerin uygulama düzeyinde bir envantere ihtiyacı var

    Ekipler, kurulu her OpenSSL paketinin aynı ölçüde risk altında olduğunu varsaymak yerine, DTLS sunucu dinleme işlevlerini gerçekten kullanan hizmetleri belirlemelidir. İnternete açık ağ geçitlerine, iletişim sistemlerine ve gömülü hizmetlere öncelik verilmelidir. Yükseltmenin ardından operatörler bağımlı süreçleri yeniden başlatmalı ve yüklenen kütüphane sürümünü doğrulamalıdır. SectechMedia, ilgili riskleri siber güvenlik yayınlarında takip ediyor.

    Kaynaklar