1 Eylül 2026 Salı
Son Dakika
Amazon, dron teslimat ağını yıl sonuna kadar ABD'de yaklaşık 500 şehre genişletiyor 'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı Anthropic araştırmacısından kendi kendini geliştiren yapay zekâya bir bakış OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti Sony, EMI ve Warner Chappell, Anthropic'i şarkı sözü korsanlığıyla suçlayan yeni dava açtı Amazon, dron teslimat ağını yıl sonuna kadar ABD'de yaklaşık 500 şehre genişletiyor 'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı Anthropic araştırmacısından kendi kendini geliştiren yapay zekâya bir bakış OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti Sony, EMI ve Warner Chappell, Anthropic'i şarkı sözü korsanlığıyla suçlayan yeni dava açtı
SignalTekno
Guvenlik 4 Agustos 2026, 13:45

cPanel'de kritik açık: veritabanı yeniden adlandırma, hesap sahibine 'root' SQL yetkisi veriyordu

Web hosting yönetim paneli cPanel & WHM'in tüm desteklenen sürümlerinde CVE-2026-58048 kodlu, CVSS 9.4 puanlı kritik bir açık kapatıldı. MySQL/MariaDB özelliğine erişimi olan sıradan bir cPanel hesabı, veritabanı yeniden adlandırma işlemi sırasında SQL modunun korunmaması sayesinde komutlarını veritabanı yönetici (root) bağlamında çalıştırabiliyordu. Aktif istismar tespit edilmedi; düzeltme altı ayrı sürüm serisine ve WP Squared eklentisine dağıtıldı.

Dünya genelinde en yaygın kullanılan web hosting kontrol panellerinden cPanel & WHM’de, hesap sahiplerinin veritabanı üzerinde beklenenin çok ötesinde yetki kazanmasına yol açan kritik bir güvenlik açığı kapatıldı.

Açığın mekanizması

CVE-2026-58048 olarak kayıtlı açık, CVSS ölçeğinde 9,4 puan (10 üzerinden) aldı — bu da onu “kritik” kategorinin üst sınırına yerleştiriyor. Sorun, cPanel’in veritabanı yeniden adlandırma (rename) işleminde gizli: bir veritabanı yeniden adlandırıldığında sistem, o oturuma ait SQL modunu (SQL mode) korumuyor. Bu eksiklik, ardından çalıştırılan SQL komutlarının veritabanı sunucusunun kök (root) bağlamında yürütülmesine yol açıyor — yani normalde yalnızca kendi veritabanına erişebilmesi gereken bir kullanıcı, sunucu genelinde yönetici yetkisiyle SQL çalıştırabiliyor.

İstismar için saldırganın MySQL/MariaDB özelliğine erişimi olan geçerli, kimlik doğrulanmış bir cPanel hesabına sahip olması yeterli — yani ek bir zafiyet zincirlemesine gerek kalmadan, sıradan bir paylaşımlı hosting müşterisi bu açığı tetikleyebiliyor. Açık teknik olarak hem yetki yükseltme (privilege escalation) hem de SQL enjeksiyonu (CWE-89) sınıfına giriyor; ancak cPanel, istismarda kullanılan tam payload’ı kamuya açık danışma belgesinde paylaşmadı.

Kimi etkiliyor, ne düzeltildi

Açık, cPanel & WHM’in tüm desteklenen sürümlerini ve ayrıca WP Squared eklentisini etkiliyor. Şirket düzeltmeyi altı ayrı sürüm dalına dağıttı:

  • 11.110.0.137
  • 11.118.0.71
  • 11.126.0.78
  • 11.134.0.48
  • 11.136.0.32
  • WP Squared 138.1.6

Açık, Vincent55 Yang tarafından bildirildi — aynı araştırmacı, ilişkili bir başka açık olan CVE-2026-58047’yi de daha önce raporlamıştı. cPanel’in danışma belgesine ve CISA’nın 4 Ağustos’taki değerlendirmesine göre şu ana kadar aktif istismar tespit edilmedi ve açık, CISA’nın Bilinen İstismar Edilen Açıklar (KEV) kataloğuna alınmadı.

Neden önemli

Paylaşımlı hosting mimarisinin temel güvencesi, bir müşterinin diğerinin verisine veya sunucu kaynaklarına erişememesidir (tenant izolasyonu). Bu açık, tam da bu güvenceyi kıran türden: kimlik doğrulanmış ama düşük yetkili sıradan bir kullanıcı, veritabanı sunucusunun tamamı üzerinde yönetici düzeyinde işlem yapabiliyor — bu da yapılandırmaya bağlı olarak işletim sistemi seviyesinde ele geçirmeye kadar uzanabiliyor. cPanel çalıştıran hosting sağlayıcılarının ve kendi altyapısını cPanel üzerine kuran ekiplerin sunucularını yukarıdaki yamalı sürümlerden birine güncellemesi öncelikli öneriliyor.

Sektore etkisi

Paylaşımlı hosting ortamlarında cPanel çalıştıran barındırma sağlayıcıları, aynı sunucudaki diğer müşterilerin veritabanlarını etkileyebilecek bu yetki-yükseltme açığını öncelikli olarak yamalamalı. Kendi kontrol panelini cPanel üzerine kuran/beyaz-etiketleyen servisler için de aynı aciliyet geçerli.

Kaynaklar

Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.

Ilgili Haberler

Guvenlik5 saat once

'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı

Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.

Kaynak:Ars Technica
Guvenlik6 saat once

AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı

İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.

Kaynak:ArsTechnica
Guvenlik8 saat once

ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti

ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.

Kaynak:TechCrunch