Haftalık Gündemler

Haftalık Güvenlik Zafiyeti Gündemi #6

Bu haftaki serimizde Citrix, Apple, Cisco, Fortinet, Zimbra, Zammad, Microsoft, Google, Mozilla, GitLab, Dell ve Bitget'e yönelik güvenlik duyuruları ele alınmıştır.

Güncellendi:

"Haftalık Güvenlik Zafiyeti Gündemi" adlı serimizin altıncısı ile karşınızdayız. Bu serimiz, 28 Eylül - 3 Ekim arasını kapsamaktadır ve hafta içerisindeki önemli ve öne çıkan gelişmeleri aktarmış olacağız.

Citrix: NetScaler ADC ve NetScaler Gateway'deki sekiz kritik ve yüksek önem dereceli güvenlik açığı için yama yayınlandı; bunlardan ikisi (CVE-2026-88771, CVE-2026-88772) sıfırıncı gün saldırılarında cihazlara web shell yerleştirmek için kullanıldı. CISA da 2 Ekim'de uyarısını güncelleyerek şüpheli aktiviteyi tespit etmeye yardımcı bir SIGMA kuralı paylaştı.

Apple: Core Graphics bileşeninde aktif olarak istismar edilen ve CVE-2026-86950 olarak izlenen sıfırıncı gün açığı için iOS ve macOS güncellemeleri yayınlandı. Meta Product Security tarafından bildirilen bu sınır dışı yazma hatası, kötü amaçlı bir dosya işlendiğinde keyfi kod yürütülmesine imkân tanıyor. Düzeltme iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 ve macOS Sequoia 15.8.1 sürümlerinde yer alıyor. CISA, açığı 29 Eylül'de KEV kataloğuna ekledi.

Cisco: Catalyst SD-WAN Manager'da aktif olarak istismar edilen kritik bir kimlik doğrulama atlatma açığı duyuruldu. CVE-2026-76504 olarak izlenen ve CVSS puanı 9.8 olan açık, kimliği doğrulanmamış uzak bir saldırganın yönetim sistemine yönetici erişimi kazanmasına olanak tanıyor ve yapılandırmadan bağımsız olarak tüm kurulumları etkiliyor. Herhangi bir geçici çözüm bulunmuyor; düzeltilmiş sürümler arasında 26.2.1, 26.1.2.1, 20.18.4.1, 20.15.6.1, 20.12.8.2 ve 20.9.10.1 yer alıyor. Bu, yıl başından bu yana aktif olarak istismar edilen beşinci SD-WAN sıfırıncı gün açığı oldu.

Fortinet: FortiMail'de aktif olarak istismar edilen kritik bir sıfırıncı gün açığı için uyarı yayınlandı. CVE-2026-104286 olarak izlenen ve CVSS puanı 9.8 olan açık, oturum açmamış saldırganların özel hazırlanmış HTTP/HTTPS istekleriyle cihazlara dosya yazmasına izin veriyor. Etkilenen sürümler FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 ve 7.2.0–7.2.9 olarak belirtildi.

Zimbra: Microsoft, Zimbra Collaboration Suite'te CVE-2026-73570 olarak izlenen açığın istismarına ilişkin detaylı bir analiz yayınladı. CVSS puanı 8.9 olan bu kimlik doğrulamasız komut enjeksiyonu açığı, SNMP bildirimleri etkin ve zimbra-snmp paketi kurulu olduğunda, özel hazırlanmış bir e-posta ile kullanıcı etkileşimi olmadan tetiklenebiliyor. Saldırganların JSP web shell'leri yerleştirdiği, posta kutusu verileri ile kimlik doğrulama sırlarını çaldığı görüldü. Düzeltme, 20 Temmuz'da yayınlanan 10.1.20 sürümünde yer alıyor.

Zammad: Hollanda Güvenlik Açığı Bildirim Enstitüsü (DIVD), açık kaynaklı yardım masası yazılımı Zammad'daki iki sıfırıncı gün açığını kullanan otomatik bir yapay zekâ saldırısıyla hacklendi. CVE-2026-102489 ve CVE-2026-102490 olarak izlenen açıklar, oturum ele geçirme, uzaktan kod yürütme ve saniyeler içinde root yetkisine yükselmeye olanak tanıdı. Zammad'ın 6.3.0 ile 6.5.4 arasındaki sürümleri etkileniyor ve DIVD kullanıcıların 7. sürüme geçmesini ya da sistemi çevrimdışı almasını öneriyor. CISA her iki açığı da KEV kataloğuna ekledi.

Microsoft: Exchange Server için Eylül 2026 güvenlik güncellemelerinin ikinci versiyonu (V2) yayınlandı; ilk sürümden tek farkı CVE-2026-96940'ın eklenmesi oldu. Açık, kimliği doğrulanmış bir saldırganın ağ üzerinden ayrıcalık yükseltmesine olanak veren zayıf yetkilendirme hatasından kaynaklanıyor ve 8.8 puanla yüksek önemde değerlendiriliyor. Microsoft açığı dahili olarak tespit ettiğini ve aktif istismardan haberdar olmadığını belirtti.

Google (Chrome): 29 Eylül'de Chrome masaüstü sürümü 154.0.8037.92/.93'e güncellendi. Güncelleme, ANGLE grafik katmanındaki kritik arabellek taşması (CVE-2026-102331) dahil 32 güvenlik açığını kapatıyor; bunların 25'i yüksek önem derecesine sahip.

Mozilla: Firefox 157 ile 38'i yüksek önem dereceli olmak üzere yaklaşık 76 güvenlik açığı giderildi.

GitLab: AI Gateway bileşeninde CVE-2026-90970 olarak izlenen ve CVSS puanı 9.9 olan kritik bir açık için güncelleme yayınlandı. Açık, Duo Agent Platform erişimi olan kimliği doğrulanmış bir kullanıcının prompt şablonu sandbox'ından kaçarak AI Gateway üzerinde keyfi komut çalıştırmasına olanak tanıyor. Sorun 19.2.4, 19.3.2 ve 19.4.1 sürümlerinde giderildi; yalnızca kendi gateway'ini barındıran kurumların aksiyon alması gerekiyor.

Dell: Container Storage Modules (CSM) ürününde maksimum önem dereceli güvenlik açıkları için yamalar duyuruldu. CVE-2026-63688, kimliği doğrulanmamış saldırganların kayıtlı tüm depolama dizilerinin yönetici kimlik bilgilerine erişmesine izin verirken, CVE-2026-63692 kimlik doğrulama kontrollerini atlatarak yönetici yetkisi elde edilmesini sağlıyor. Şirket aynı gün dört kritik CSM açığını daha (CVE-2026-67269, CVE-2026-54472, CVE-2026-61421, CVE-2026-67273) giderdi.

POC: Bazı güvenlik açıklıklarının nasıl istismar edildiğine ilişkin PoC (kavram kanıtı olarak) yayınlandı. Yayınlanan PoC'lara baktığımız zaman:

-- Apple'ın CoreGraphics bileşenindeki CVE-2026-86950 için Calif tarafından PoC yayınlandı. Tetikleyici, özel hazırlanmış gömülü bir yazı tipi içeren ve yamasız iPhone ile Mac'leri çökerten kötü amaçlı bir PDF. Araştırmacılar WhatsApp'ın ek tarayıcısındaki yeni kontrolleri olası bir teslim yolunun dolaylı kanıtı olarak gösterse de WhatsApp bu açıkla ürünleri arasında bağlantı kuran bir duyuru yapmadı.

Diğer başlıklar: -- Kripto para borsası Bitget, 387,5 milyon dolarlık hırsızlığın üçüncü taraf güvenlik ürünlerindeki bir sıfırıncı gün açığının istismarıyla gerçekleştiğini açıkladı. Etkilenen ürünlerin üreticileri soruşturma sürdüğü için henüz açıklanmadı. -- Windows 11 24H2 Home ve Pro sürümleri 13 Ekim 2026'da güncelleme desteğinin sonuna ulaşacak. Aynı gün Microsoft'un Ekim ayı Patch Tuesday güncellemeleri yayınlanacak.