31 Ağustos 2026

Siber Güvenlik Bülteni - Ağustos 2026

 

Bültenimizin Ağustos Ayı konu başlıkları; 
  • SAP Sistemlerinde Kritik Uzaktan Kod Yürütme Zafiyeti
  • VMware vCenter Açığından Sonra APT Saldırıları Başladı
  • Microsoft Entra ID'de Kritik Kod Yürütme Zafiyeti
  • Siber Güvenlikte Yapay Zeka Tehdidi: Canlı Fidye Yazılımı Saldırılarında Claude'u Kullanıyor
  • Minnesota'daki 30'dan Fazla Su Tesisine Koordineli OT Siber Saldırısı Düzenlendi

SAP Sistemlerinde Kritik Uzaktan Kod Yürütme Zafiyeti

Saldırganlar, SAP'nin bir yama yayınlamasından yalnızca birkaç gün sonra CVE-2026-58231 olarak izlenen ve maksimum önem derecesine sahip SAP Commerce Cloud güvenlik açığını aktif olarak istismar ediyor.

SAP Commerce Cloud'da CVE-2026-58231 (CVSS puanı: 10.0) olarak izlenen kritik bir güvenlik açığı, SAP'nin bir yama yayınlamasından günler sonra aktif istismar altında. Güvenlik açığı, yetersiz yetkilendirme kontrollerinden ve girdi doğrulamasından kaynaklanmaktadır.

Kimliği doğrulanmamış bir saldırgan, varsayılan bir kimlik doğrulama istemcisini kötüye kullanabilir ve güvenlik açığı bulunan işlevlere tasarlanmış girdiler göndererek potansiyel olarak rastgele kod yürütebilir ve dahili bileşenleri ele geçirebilir.

Araştırmacılar, yama yayınlandıktan sadece üç gün sonra bal küplerine (honeypot) yönelik istismar girişimleri gözlemledi. Araştırmacılar, bu güvenlik açığının kamuya açık bir PoC'sinin bulunmadığını ve kendi keşiflerinden önce istismar edildiğinin bilinmediğini belirtti.

Mevcut istismarın arkasındaki saldırganlar henüz bilinmemektedir. Ancak daha önceki kritik SAP açıkları, UNC5221 ve UNC5174 dahil olmak üzere Çin bağlantılı APT grupları ve fidye yazılımı çeteleri tarafından istismar edilmişti.

VMware vCenter Açığından Sonra APT Saldırıları Başladı

Bulgulara göre tehdit aktörleri, Broadcom VMware vCenter'da yakın zamanda yamalanan kritik bir güvenlik açığını aktif olarak istismar etmeye başladı.

Söz konusu güvenlik açığı, ağ erişimi olan kötü niyetli bir aktörün rastgele kod yürütmek için istismar edebileceği, VMware vCenter sunucusundaki bir dizin geçişi (directory-traversal) zafiyeti olan CVE-2026-59310 (CVSS puanı: 9.8) numaralı açıktır. Bu zafiyete yönelik yamalar, geçen ayın sonlarında Broadcom tarafından yayınlanmıştı.

Tespit edilen ele geçirilmiş sistemlerin, Broadcom'un açığı kamuoyuna açıklamasından beş gün sonra, 3 Ağustos'ta saldırganın alan adlarıyla ilk teması kurduğu belirlendi. Toplamda 47 ülkeye yayılmış 361 benzersiz kurban IP adresi tespit edildi. Bunların çoğu Almanya, ABD, Türkiye, İran ve Fransa'da yer alıyor.

Nisan 2025'te SentinelOne, saldırganların kontrolündeki anasistemlere ters SSH bağlantıları kurmak için reverse_ssh aracının işlevlerini kullanan GoReShell adlı bir Windows arka kapısıyla (backdoor) bir Güney Asya hükümetini destekleyen kuruluşu hedef alan PurpleHaze lakaplı Çin bağlantılı bir tehdit kümesinin ayrıntılarını açıklamıştı.

Araştırmacılar, "Daha yüksek bir güvenle söyleyebileceğimiz şey, incelediğimiz faaliyetin yalnızca istismar girişimlerini değil, başarılı bir sızmayı temsil ettiğidir ve adli kanıtlar ilk erişim vektörü olarak güçlü bir şekilde CVE-2026-59310'a işaret etmektedir," diye ekledi.

Microsoft Entra ID'de Kritik Kod Yürütme Zafiyeti

Güvenlik bülteninde İstismar Edilebilirlik Değerlendirmesi tablosundaki "İstismar Edildi" alanı başlangıçta "Evet" olarak işaretlenmiş olsa da, Microsoft, 21 Ağustos 2026'da "İstismar Edildi" durumunu "Hayır" olarak düzeltti. Şirket ayrıca, "bu güvenlik açığı vahşi doğada (in the wild) istismar edilmemiştir" notunu düştü.

Bir Microsoft sözcüsü yaptığı açıklamada, "Bu sorunu tespit edip bir düzeltmeyle giderdik ve daha fazla şeffaflık sağlamak amacıyla CVE-2026-69836'yı yayınladık. Müşterilerin alması gereken ek bir önlem bulunmamaktadır," dedi.

Microsoft Perşembe günü, Entra ID'de vahşi doğada istismar edildiğini söylediği maksimum önem derecesine sahip bir güvenlik açığı konusunda uyarıda bulundu ancak müşteri tarafında herhangi bir işlem yapılmasına gerek olmadığını belirtti.

CVE-2026-69836 (CVSS puanı: 10.0) olarak izlenen güvenlik açığı, teknoloji devinin bulut tabanlı kimlik ve erişim yönetimi hizmetini etkileyen bir uzaktan kod yürütme (RCE) durumudur. Bu hizmet daha önce Azure Active Directory veya Azure AD olarak adlandırılıyordu.

Microsoft Perşembe günü yayınladığı uyarıda, "Microsoft Entra ID'deki güvenilmeyen verilerin serileştirme çözümü (deserialization), yetkisiz bir saldırganın ağ üzerinden kod yürütmesine olanak tanır," ifadelerine yer verdi.

Bu tür hatalar, bir uygulama kullanıcı tarafından kontrol edilen verileri uygun doğrulama yapmadan tekrar aktif bir nesneye veya kod yapısına dönüştürdüğünde meydana gelir. Bu durum; kod yürütülmesine, hizmet dışı bırakmaya (DoS) veya yetkisiz eylemler gerçekleştirmesine izin veren erişim kontrolü atlatmalarına yol açabilir.

Siber Güvenlikte Yapay Zeka Tehdidi: Saldırganlar Canlı Fidye Yazılımı Saldırılarında Claude'u Kullanıyor

Araştırmacıların yeni bir tehdit istihbaratı raporu, aktif bir fidye yazılımı kampanyası içinde yapay zekanın silah olarak kullanılmasına dair şimdiye kadarki en net gerçek dünya örneklerinden birini belgeledi.

Araştırmacılar, "The Gentlemen" hizmet olarak fidye yazılımı (RaaS) operasyonunun bir alt ortağı (affiliate) olduğu düşünülen saldırganın; internete açık VPN cihazlarının ihlal edilmesinden etki alanı (domain) kimlik bilgilerinin çalınmasına ve canlı SQL veritabanlarının sızdırılmasına kadar sızma sürecinin neredeyse her aşamasını yönlendirmek için Anthropic'in Claude Code aracını kullandığını ortaya çıkardı.

Rapora göre operatör, muhtemelen yeni nesil öncü modellerin daha güçlü güvenlik önlemleri taşıması nedeniyle, Anthropic'in modelinin daha az kısıtlamaya sahip eski bir sürümü olan Claude Sonnet 4.6'ya dayandı.

Haziran 2026'nın sonları ile daha önceki olaylar arasında tehdit aktörü; aralarında bir Avustralya enerji şirketi, Mauritius merkezli bir finansal hizmetler firması, Tayland ve ABD'deki üreticiler ile birden fazla ülkedeki BT ve dağıtım şirketlerinin de bulunduğu en az sekiz kuruluşu ele geçirdi.

Saldırının "The Gentlemen RaaS" ile ilişkilendirilmesi; sızıntı sitesindeki çakışmalar, Hunt.io tarafından tespit edilen ortak altyapı ve saldırganın kurbanların yedekleme sistemlerine yönelik tutarlı ilgisi nedeniyle orta düzeyde bir güvenle değerlendiriliyor.

Operatör, Claude'dan basitçe kötü amaçlı kod istemek yerine onu etkileşimli bir şekilde kullandı; komut çıktılarını yapıştırarak modelin bir hedef başarıyla gerçekleşene kadar kendi sözdizimini (syntax) ince ayarla geliştirmesine izin verdi. Bir VPN cihazı oturum açma işlemi başarısız olduğunda Claude, kimlik doğrulama çalışana kadar kendi kendine alternatif kimlik bilgisi kodlamalarını ve API yollarını denedi.

En dikkat çekici teknik, neredeyse tamamen yapay zeka tarafından yürütülen klasik bir LDAP pass-back saldırısını içeriyordu. Claude, bir FortiGate güvenlik duvarının VPN kimlik doğrulama ayarlarını, oturum açma işlemlerini kurbanın etki alanı denetleyicileri yerine saldırganın kendi makinesine karşı doğrulayacak şekilde düzenledi; ardından anında bir Python LDAP dinleyicisi yazarak bunu 389 numaralı bağlantı noktasında konuşlandırdı.

Birkaç denemenin ardından bir diagnose test authserver komutu, güvenlik duvarını hizmet hesabı parolasını sahte dinleyiciye düz metin (cleartext) olarak göndermesi için kandırdı; sonrasında Claude, tespit edilmekten kaçınmak için orijinal yapılandırmayı geri yükledi.

Claude daha sonra, aynı sabit kodlanmış parola ile her kurban genelinde yeniden kullanılan "test" adlı gizli bir VPN hesabı oluşturdu ve kapatılmış olan cihazlarda SSL-VPN erişimini etkinleştirdi, bu süreçte bazen ek dahili alt ağları (subnets) açığa çıkardı.

Kurban ağlarının içine girdikten sonra Claude; anasistemleri haritalandırmak, etki alanı denetleyicilerini, dosya sunucularını ve yedekleme altyapısını tanımlamak için CrackMapExec gibi araçlar çalıştırdı.

Bir kurbanın SQL ortamında model; canlı üretim veritabanlarını ve müşteri belge depolarını katalogladı, bunları ticari değerine göre sıraladı, BACKUP DATABASE komutlarını çalıştırdı, dökümleri (dumps) sıkıştırdı ve bir operatör paylaşılan sürücüyü bağlayıp dosyaları dışarı çekmeden önce hırsızlık için hazır hale getirdi.

Araştırmacı incelemesi, yapay zekanın dolaylı zarara (collateral damage) yol açma kapasitesini de ortaya koydu. Enerji şirketindeki ele geçirilmiş bir güvenlik duvarının portal ayarlarını değiştirmeye çalışırken Claude, bunun yerine tam bir VDOM yapılandırma geri yüklemesi push etti ve cihazı tamamen çevrimdışı bıraktı.

Uzman bulguları, tehdit ortamında halihazırda devam eden bir değişimin altını çiziyor: Yapay zeka artık sadece saldırganlara oltalama e-postaları yazmada yardımcı olmuyor; minimum insan gözetimi ile canlı istismar, kimlik bilgisi hırsızlığı ve veri sızdırma işlemlerini doğrudan gerçekleştiriyor.

Minnesota'daki 30'dan Fazla Su Tesisine Koordineli OT Siber Saldırısı Düzenlendi

Minnesota, ölçeklenebilir bir şekilde su tesislerinin hedef alınması durumunda nelerin yaşandığına dair canlı bir ders aldı. Minnesota IT Services (MNIT) verilerine göre, 26 ve 27 Temmuz Pazar ve Pazartesi günleri arasında koordineli bir siber saldırı, eyalet genelindeki 30'dan fazla topluluk su tesisinin operasyonel teknoloji (OT) sistemlerini hedef aldı.

MNIT tarafından yayınlanan açıklamada şu ifadeler yer aldı: "Koordineli bir siber saldırı, 26 ve 27 Temmuz tarihlerinde 30'dan fazla Minnesota topluluk su sistemindeki operasyonel teknolojiyi hedef aldı. Minnesota IT Services (MNIT), eyaletin siber güvenlik olay müdahale yeteneklerini derhal devreye soktu. MNIT; saldırıyı araştırmak, etkilenen toplulukları desteklemek ve Minnesota'nın kritik altyapısının güvenliğini güçlendirmek için federal, eyalet, yerel ve özel sektör ortaklarıyla iş birliği yapmaya devam ediyor."

Kurum, saldırıyı öğrendiği anda eyalet çapındaki olay müdahalesini aktifleştirdi ve süreç halen devam ediyor.

Dört şehir detayları kamuoyuyla paylaştı: Braham, Maple Plain, Plymouth ve South St. Paul. Grubun en ağır darbesini Braham aldı; saldırganların kuyu ve arıtma sistemlerini çalıştıran bilgisayarlı kontrolleri devre dışı bırakmasının ardından yaklaşık 1.700 nüfuslu kasabanın su tesisi tamamen çevrimdışı kaldı.

Ekipler yaklaşık iki saat içinde tesisi tekrar ayağa kaldırdı ve suyu normal şekilde filtrelemeye ve arıtmaya yeniden başladı.

Plymouth nispeten ucuz atlattı. Şehrin kendi açıklamasına göre, IT ekibi önlem olarak iki su kulesindeki hücresel bağlantılı ekipmanın bağlantısını kesti ve sorun bu hücresel bağlantılı ekipmanla sınırlı kaldı. Eyalet genelinde etkilenen tesislerin çoğu, hiçbir zaman çevrimdışı kalmadan yedekleme prosedürleri sayesinde çalışmaya devam etti.

Minnesota IT Services; etkilenen operatörlerin olayı kontrol altına almasına, hasarı değerlendirmesine ve etkilenen sistemleri geri yüklemesine yardımcı olurken, eyaletin su tesislerine yönelik bu koordineli siber saldırıyı araştırmayı sürdürüyor.

Ve Tüm Bu Siber Saldırılara Karşı
TINA Çözümlerimiz;

Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

Bizi arayın: 0216 450 25 94
[email protected]

En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

10 Ağustos 2026

Siber Güvenlik Bülteni - Temmuz 2026

 

Bültenimizin Temmuz Ayı konu başlıkları; 
  • Check Point Güvenlik Açığı: Yönetici Yetkilerini Ele Geçiren Zero-Day
  • Qilin Fidye Yazılımı Çetesi Palo Alto Networks VPN Açığını Hedef Alıyor
  • Microsoft SharePoint’te Kritik Güvenlik Açığı: Saldırganlar Makine Anahtarlarını Çalarak Kalıcı Erişim Sağlıyor
  • EY'dan Veri İhlali Bildirimi: 3. Taraf Yazılım Açığı Müşteri Verilerini Açığa Çıkardı
  • Coca-Cola'nın İştiraki Fairlife'a Fidye Yazılımı Saldırısı: ABD'deki Üretim Durduruldu

Check Point Güvenlik Açığı: Yönetici Yetkilerini Ele Geçiren Zero-Day

Check Point, Güvenlik Yönetimi (Security Management) ve Çoklu Etki Alanı Yönetimi (MDSM) ürünlerini etkileyen ve aralarında siber dünyada aktif olarak istismar edilen kritik bir açığın da bulunduğu birden fazla güvenlik açığını gidermek için güvenlik güncellemeleri yayınladı.

CVE-2026-16232 (CVSS puanı: 9.3) olarak izlenen güvenlik açığı, Check Point SmartConsole oturum açma sürecini etkileyen bir kimlik doğrulama atlatma (authentication bypass) hatasıdır. Bu açık, kimliği doğrulanmamış bir uzaktan saldırganın bir uygulama oturum açma belirteci elde etmesine ve bunu tam yönetici ayrıcalıklarıyla kimlik doğrulamak için kullanmasına olanak tanır.

CVE.org platformundaki açıklamaya göre, "Başarılı bir istismar, saldırganın güvenlik ilkelerini ve güvenlik yapılandırmalarını değiştirmesine izin verir. Uzaktan istismar, Yönetim Sunucusu IP adresine internet erişimi ve Güvenilir İstemcileri (Trusted Clients) kısıtlamayan bir yapılandırma gerektirir."

Check Point Araştırmadan Sorumlu Başkan Yardımcısı Lotem Finkelstein, şirketin bu açık tarafından hedef alınan az sayıda müşteriden haberdar olduğunu ve onları zaten bilgilendirdiğini söyledi. Saldırıların niteliğini veya ne zaman keşfedildiklerini açıklamadı.

Finkelstein, "Bu yalnızca çok özel bir yapılandırmayı etkiler — Yönetim doğrudan IP kısıtlaması olmadan internete açık olduğunda," diye ekledi.

Siber güvenlik sağlayıcısı, bu aktiviteyle ilişkili aşağıdaki tehlike göstergelerini (IoCs) paylaştı:

  • 151.241.99[.]207

  • 151.241.99[.]233

  • 158.62.198[.]182

  • 192.142.10[.]99

  • 139.28.37[.]250

  • 194.213.18[.]137

Diğer iki güvenlik açığı için de yamalar yayınlandı:

  • CVE-2026-62144 (CVSS puanı: 9.3) - Check Point Güvenlik Yönetimi ve Çoklu Etki Alanı Güvenlik Yönetimi'nde, kimliği doğrulanmamış bir uzaktan saldırganın Güvenlik Ağ Geçidi (Security Gateway) üzerinde script çalıştırma ve komut yürütme dahil olmak üzere Yönetim Sunucusunda yönetici komutları yürütmesine izin veren bir kimlik doğrulama atlatma güvenlik açığı.

  • CVE-2026-62145 (CVSS puanı: 7.5) - Check Point Gaia Portal'da, salt okunur Gaia Portal ayrıcalıklarına sahip kimliği doğrulanmış bir saldırganın root ayrıcalıklarıyla komut yürütmesine izin veren hatalı ayrıcalık yönetimi güvenlik açığı.

CVE-2026-16232 durumunda olduğu gibi, CVE-2026-62144'ün başarılı bir şekilde istismar edilmesi, Güvenlik Duvarı koruması olmadan yönetim erişimi veya Güvenilir İstemciler (GUI istemcileri) üzerinde hiçbir kısıtlama bulunmamasını gerektirir. Her üç sorun da aşağıdaki sürümleri etkilemektedir:

  • R77.30

  • R80

  • R80.10

  • R80.20

  • R80.30

  • R81

  • R81.10

  • R81.20

  • R82

  • R82.10

Müşterilerin 22 Temmuz Jumbo hotfix güncellemesini uygulamaları, Güvenilir İstemcileri (GUI istemcileri) güvenilir IP adresleri/alt ağlarla sınırlandırmaları, Yönetim erişimini Güvenlik Duvarı ile güvence altına almaları ve erişimi güvenilir IP adresleriyle kısıtlamaları önerilmektedir.

Qilin Fidye Yazılımı Çetesi Palo Alto Networks VPN Açığını Hedef Alıyor

Saldırganların, kurban ortamlarına Qilin (diğer adıyla Agenda) fidye yazılımı yerleştirmek için bir giriş noktası olarak Palo Alto Networks PAN-OS'in yamalanmış yüksek seviyeli bir güvenlik açığını kullandığı gözlemlendi.

Arctic Wolf Labs, Haziran 2026'da gerçekleşen ve PAN-OS yazılımının portal ve ağ geçidi (gateway) bileşenlerini etkileyen bir kimlik doğrulama atlatma açığı olan CVE-2026-0257 (CVSS puanı: 7.8) istismarı ile başlayan birden fazla sızmayı incelediğini belirtti.

Açığın başarılı bir şekilde istismarı; kimlik doğrulama geçersiz kılma (override) çerezleri belirli sertifika yapılandırmalarıyla etkinleştirildiğinde, kimliği doğrulanmamış uzaktan saldırganların kimlik doğrulamasını baypas etmesine ve geçerli kimlik bilgileri olmadan VPN oturumları kurmasına olanak tanır.

Tehdit aktörlerinin, SSL VPN oturumları kurarak kurban ağlarına kimliği doğrulanmış erişim sağlamak için bu güvenlik açığını silah olarak kullandıkları; ardından kimlik bilgisi toplama ve ele geçirilen yönetici hesapları aracılığıyla Windows yönetici paylaşımları üzerinden yatayda hareket etmeyi kolaylaştırmak için saldırılarını büyüttükleri tespit edildi.

Ayrıca bu aktivite, tespit edilme olasılığını en aza indirmek ve adli kanıt bırakmaktan kaçınmak amacıyla saldırganların fidye yazılımı yükünü çalıştırmadan önce olay günlüklerini (event logs) temizlemek ve Microsoft Defender Gerçek Zamanlı Koruma'yı devre dışı bırakmak için kasıtlı adımlar atmasıyla tanımlanıyor.

Palo Alto Networks, bu güvenlik açığını (CVE-2026-0257) 13 Mayıs'ta giderdi. Rapid7'ın 17 Mayıs'tan itibaren birden fazla müşteriye karşı istismar edildiğini bildirmesinin ardından şirket, saldırganların bu açığı kurumsal ağlara sızmak için kullanmaya başladığı konusunda uyardı.

Pazartesi günü Arctic Wolf Labs, tehdit aktörlerinin alan adı (domain) genelinde Qilin fidye yazılımı şifrelemesine yol açan saldırılarda CVE-2026-0257'yi istismar ettiği birden fazla vakayı gözlemlediğini ortaya koydu. Bu olaylar incelenirken toplanan kanıtlar, birden fazla Qilin alt ortağının (affiliate) hedeflerin ağlarına sızmak için bu açığı aktif olarak kullandığını gösteriyor.

Shodan, GlobalProtect imzasına sahip 172.000'den fazla IP tespit etcolor="#000000">

Qilin, Ağustos 2022'de "Agenda" adıyla ortaya çıkan bir Hizmet Olarak Fidye Yazılımı (RaaS) operasyonudur ve o zamandan bu yana karanlık web sızıntı sitesinde 2.000'den fazla kurbanın sorumluluğunu üstlenmiştir.

Kurbanlar listesinde otomotiv devleri Nissan ve Yangfeng, Japon bira devi Asahi, patoloji hizmetleri sağlayıcısı Synnovis, yayıncılık devi Lee Enterprises ve Avustralya'dan Court Services Victoria gibi birçok yüksek profilli kuruluş yer alıyor.

Microsoft SharePoint’te Kritik Güvenlik Açığı: Saldırganlar Makine Anahtarlarını Çalarak Kalıcı Erişim Sağlıyor

Microsoft'un Temmuz 2026 Salı Güncellemesi (Patch Tuesday) kapsamında yamaladığı üçüncü bir SharePoint Server güvenlik açığı, watchTowr'a göre aktif olarak istismar edilmeye başlandı.

Söz konusu güvenlik açığı, Microsoft Office SharePoint'te yetkisiz bir saldırganın ağ üzerinden kod yürütmesine izin verebilecek, güvenilmeyen verilerin kritik bir serileştirme çözme (deserialization) hatası olan CVE-2026-50522 (CVSS puanı: 9.8) numaralı açıktır.

Redmond (Microsoft), geçen hafta yayınladığı bir güvenlik tavsiyesinde, "Ağ tabanlı bir saldırıda, en az Site Sahibi (Site Owner) olarak kimliği doğrulanmış bir saldırgan, SharePoint Server üzerinde uzaktan kod enjekte etmek ve yürütmek için rastgele kod yazabilir," dedi.

"Saldırı vektörü Ağ (AV:N) olarak belirlenmiştir çünkü bu güvenlik açığı uzaktan istismar edilebilir ve internet üzerinden kullanılabilir. Saldırı karmaşıklığı Düşük (AC:L) seviyededir çünkü bir saldırganın sistem hakkında önceden önemli bir bilgiye sahip olması gerekmez ve güvenlik açığı bulunan bileşene karşı zararlı yük ile tekrarlanabilir başarı elde edebilir."

Teknoloji devi ayrıca CVE-2026-50522'yi "İstismar Edilme Olasılığı Daha Yüksek" (Exploitation More Likely) değerlendirmesiyle işaretledi.

CVE-2026-50522; CVE-2026-56164 (CVSS puanı: 5.3) ve CVE-2026-58644 (CVSS puanı: 9.8) sonrasında SharePoint Server'da aktif istismar girişimlerine tanık olan üçüncü güvenlik açığıdır. Son iki açık, Temmuz 2026'da düzeltilmeden önce sıfırıncı gün (zero-day) olarak silahlandırılmıştı.

Güncelleme

Hacker'lar, Microsoft SharePoint'teki kritik CVE-2026-50522 güvenlik açığını aktif olarak istismar ederek sunucu makine anahtarlarını (machine keys) çaldığını ve etkilenen sistemler yamalansa dahi kalıcı erişim sağlamayı sürdürüyor.

Saldırganlar bu anahtarları ele geçirerek geçerli kimlik doğrulama belirteçleri (authentication tokens) oluşturabiliyor; böylece kullanıcıların yerine geçip taklit kimlik yetkileriyle SharePoint sitelerine ve belgelerine erişim sağlayabiliyor.

Microsoft, bu güvenlik sorununu bir uzaktan saldırganın kimlik doğrulaması olmadan ağ üzerinden kod yürütmesine olanak tanıyan bir güvenilmeyen verilerin serileştirme çözümü (deserialization of untrusted data) hatası olarak tanımlıyor.

Açık, Microsoft'un Temmuz ayı güvenlik güncellemelerinde giderildi. Yayınlandığı sırada aktif olarak istismar edildiği işaretlenmemişti ancak tavsiye belgesinde istismar edilme olasılığının yüksek olduğu belirtilmişti.

Araştırmacılar, saldırganların sızılan sistemlerde uzun vadeli erişimlerini korumalarına izin veren makine anahtarlarını çaldıklarına dikkat çekiyor.

EY'dan Veri İhlali Bildirimi: 3. Taraf Yazılım Açığı Müşteri Verilerini Açığa Çıkardı

Dünyanın en büyük dört denetim ve profesyonel hizmet firmasından biri olan Ernst & Young (EY), BT ekipleri tarafından kullanılan üçüncü taraf bir Bilgi Teknolojileri Hizmet Yönetim Platformu’nun (ITSM) ele geçirilmesi nedeniyle bir veri ihlali yaşandığını duyurdu.

150'den fazla ülkede 406.000 çalışanıyla faaliyet gösteren ve 53,2 milyar dolar küresel gelire sahip olan dev şirket, ağlarındaki olağan dışı hareketliliği 23 Nisan 2026'da tespit etti. Bağımsız siber güvenlik uzmanlarıyla yürütülen incelemeler sonucunda, yetkisiz bir üçüncü tarafın 28 Mart - 12 Nisan 2026 tarihleri arasında destek bileti sistemine eriştiği ve müşterilerin vergi beyannamelerinde kullanılan kişisel ve finansal verilerini içeren belgeleri indirdiği belirlendi.

EY, olay sonrasında sistemlerini güvence altına aldığını, yetkisiz erişimi engellediğini ve federal makamları bilgilendirdiğini açıkladı. Şirket; kaç müşterinin etkilendiğini açıklamazken, sızdırılan dosyaların kötüye kullanıldığına ya da belirli kişilerin doğrudan hedef alındığına dair bir kanıt bulunmadığını bildirdi.

ShinyHunters, 27 Temmuz 2026'da güncellenen sızıntı sitesi bildirimi şu uyarıda bulunuyor: "Eğer EY iletişim kurma girişimlerimize yanıt vermezse, 31 Temmuz 2026'ya kadar iletişime geçilmesi için yapılan bu son uyarıdır, aksi takdirde devam eden birkaç (dijital) sorunla birlikte sızdıracağız."

Coca-Cola'nın İştiraki Fairlife'a Fidye Yazılımı Saldırısı: ABD'deki Üretim Durduruldu

Coca-Cola, süt ürünleri iştiraki Fairlife'ı etkileyen bir fidye yazılımı (ransomware) saldırısı bildirdi; bu durum ABD genelindeki üretim operasyonlarının geçici olarak durdurulmasına yol açtı.

Bu olay, 16 Temmuz 2026 tarihinde ABD Menkul Kıymetler ve Borsa Komisyonu'na (SEC) sunulan bir Form 8-K bildirimiyle açıklandı. Bildirim, Fairlife'ın üretimle ilgili olanlar da dahil olmak üzere dahili sistemlerinin bazı bölümlerine yetkisiz erişim sağlandığını doğruladı.

İhlal, Fairlife ağı içindeki belirli sistemlere erişen bir üçüncü tarafı içeren bir fidye yazılımı olayı olarak kategorize edildi.

Şirket ilk saldırının nasıl gerçekleştiğini açıklamamış olsa da, bu tür olaylar genellikle kurumsal ortamlara sızmak için olta takımı (phishing) kampanyalarından, ele geçirilen kimlik bilgilerinden veya yamalanmamış güvenlik açıklarının istismar edilmesinden kaynaklanmaktadır.

Saldırganlar üretim süreçleriyle bağlantılı sistemlere erişerek operasyonları aksattı ve bu durum Coca-Cola'yı olay müdahale ve iş sürekliliği protokollerini devreye sokmaya yöneltti.

Coca-Cola'ya Ait Fairlife Siber Saldırısı

Şirket şu anda ihlalin kapsamını ve niteliğini araştırmak için harici siber güvenlik uzmanları ve danışmanlarıyla iş birliği yapıyor.

Erişimin ciddiyetini ve organize fidye yazılımı gruplarının olası dahiliyetini yansıtacak şekilde kolluk kuvvetlerine de haber verildi.

Saldırının en doğrudan sonucu, Fairlife'ın ABD'deki üretim operasyonlarının askıya alınması oldu. Bu durum, fidye yazılımı olayının ya kritik operasyonel sistemleri şifrelediğini ya da bir önlem olarak üretimi durduracak kadar risk oluşturduğunu gösteriyor.

Endüstriyel ortamlarda, özellikle gıda ve içecek imalatında, operasyonel teknoloji (OT) sistemleri BT ağlarıyla yakın bir şekilde entegredir; bu da onları fidye yazılımı operatörleri için cazip ve yüksek etkili hedefler haline getirir.

Şu anda Coca-Cola, olayın önemli bir finansal etkisi olup olmayacağını henüz belirlemedi. Şirket, saldırının tam kapsamının, niteliğinin ve uzun vadeli sonuçlarının hala inceleme altında olduğunu belirtti.

Temel belirsizlikler arasında veri sızıntısının gerçekleşip gerçekleşmediği, ilgili fidye yazılımının özel türü ve bir fidye talebinde bulunulup bulunulmadığı veya müzakere edilip edilmediği yer alıyor.

Bu olay, fidye yazılımı gruplarının operasyonel duruş süresinin finansal baskıya yol açabildiği kritik tedarik zincirlerini ve imalat sektörlerini hedef aldığı daha geniş bir eğilimi yansıtmaktadır.

Özellikle gıda ve içecek şirketleri, sürekli üretime ve tam zamanında (just-in-time) lojistiğe olan bağımlılıkları nedeniyle giderek daha fazla hedef haline gelmiştir.

Şimdilik, Fairlife fidye yazılımı saldırısı, aksamaların BT sistemlerinin ötesine geçerek gerçek dünyadaki üretim ve tedarik zincirlerine hızla uzanabildiği siber güvenlik riskleri ile endüstriyel operasyonların kesişimini göz önüne sermektedir.

Ve Tüm Bu Siber Saldırılara Karşı
TINA Çözümlerimiz;

Bültenimizde yer alan haberlerdeki problemlerin temel çözümü olarak geliştirdiğimiz son teknolojimizle tanıştınız mı?


Uzaktan erişim gereksinimlerinizin sonucunda ortaya çıkan risklerinizi sıfıra kadar indiren, ek bir güvenlik katmanı olarak esnek erişim kontrolünü sağlayan son ZTNA teknolojimizi tanımanızı isteriz.

Bizi arayın: 0216 450 25 94
[email protected]

En son TINA teknolojimiz ile sunucularınızı, hatta firewall'unuzu dahi korumaya alan, en çok korktuğunuz tehditlere kökünden çözüm sunan çalışmalarımızı ve mevcut Advanced Threat Protection ürünlerimizi sizinle paylaşmamız için ONLINE TANITIM talebinizi buradan da başlatabilirsiniz.

Popüler Yayınlar