1 Eylül 2026 Salı
Son Dakika
Amazon, dron teslimat ağını yıl sonuna kadar ABD'de yaklaşık 500 şehre genişletiyor 'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı Anthropic araştırmacısından kendi kendini geliştiren yapay zekâya bir bakış OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti Sony, EMI ve Warner Chappell, Anthropic'i şarkı sözü korsanlığıyla suçlayan yeni dava açtı Amazon, dron teslimat ağını yıl sonuna kadar ABD'de yaklaşık 500 şehre genişletiyor 'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı Anthropic araştırmacısından kendi kendini geliştiren yapay zekâya bir bakış OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti Sony, EMI ve Warner Chappell, Anthropic'i şarkı sözü korsanlığıyla suçlayan yeni dava açtı
SignalTekno
Guvenlik 5 Agustos 2026, 10:30

Gitea'da kritik açık: kimlik doğrulamasız saldırgan Org-Mode ile sunucu dosyalarını okuyabiliyordu

Açık kaynaklı, kendi sunucunda barındırılan Git platformu Gitea'da CVSS 9,8 puanlı kritik bir açık (CVE-2026-59774) 1.27.1 sürümüyle kapatıldı. Açık, herkese açık bir depoda 'markup' önizleme uç noktasına .org uzantılı Org-Mode içeriği gönderen kimlik doğrulamasız bir saldırganın, go-org kütüphanesindeki güvensiz dosya-okuma davranışı sayesinde sunucudaki keyfi dosyaları (app.ini dahil) okuyabilmesine imkân veriyordu. Gitea, app.ini içindeki INTERNAL_TOKEN çalınırsa senaryonun uzaktan kod çalıştırmaya (RCE) kadar uzayabileceğini doğruladı.

Kendi sunucunuzda barındırabileceğiniz açık kaynaklı Git platformu Gitea’da, kimlik doğrulaması gerektirmeyen ve teorik olarak uzaktan kod çalıştırmaya kadar uzanabilen kritik bir açık kapatıldı.

Açık nasıl işliyor

CVE-2026-59774, Gitea’nın depo markup önizleme uç noktasında (POST /{owner}/{repo}/markup) bulunuyor. Bu uç nokta normalde bir depo atama ve okuma-yetkisi kontrolünden geçiyor; ancak herkese açık ve “kod” birimi okunabilir olarak ayarlanmış bir depo hedeflendiğinde, anonim (kimlik doğrulamasız) bir kullanıcı bu kontrolleri sorunsuzca geçebiliyor.

Buradan sonrası, Gitea’nın Org-Mode biçimini işlemek için kullandığı go-org kütüphanesindeki bir zayıflığa dayanıyor: saldırgan, .org uzantılı bir dosya adıyla özel olarak hazırlanmış Org-Mode içeriği gönderdiğinde, kütüphane etkilenen sürümlerde dosya yolu kısıtlaması yapmadan ioutil.ReadFile çağrısı yapıyor. Sonuç olarak saldırgan, sunucu üzerindeki dosya sistemine — kimlik doğrulaması yapmadan — okuma erişimi kazanabiliyor.

Dosya okumadan kod çalıştırmaya

Gitea’nın kendi danışma belgesine göre senaryo burada durmuyor. Bir saldırgan bu açıkla önce yapılandırma dosyası app.ini’yi okuyup içindeki INTERNAL_TOKEN değerini ele geçirebilir; bu token ile dahili günlükleme (logger) mekanizması üzerinden bir Git hook enjekte edebilir; ardından bu hook, anonim bir git clone işlemi sırasında tetiklenerek sunucuda kod çalıştırmaya (RCE) dönüşebilir. Yani tek başına “dosya okuma” gibi görünen açık, doğru koşullarda tam sunucu ele geçirmeye kadar zincirlenebiliyor.

Etkilenen sürümler ve durum

Açık, Gitea’nın 1.22.1 ile 1.27.0 arası sürümlerini kapsıyor ve 1.27.1’de düzeltildi. CVSS puanı 9,8 — neredeyse ölçeğin tavanında. Açığı, otonom güvenlik test sistemi XBOW Security ile bağımsız araştırmacı Shai Rod (NightRang3r) keşfetti. Gitea’nın 5 Ağustos itibarıyla yayınladığı danışma belgesine göre, dosya-okuma yeteneği resmi bildirimden önce zaten kamuya açık şekilde biliniyordu, ancak aktif istismara dair kanıt bulunmuyor ve açık henüz CISA’nın Bilinen İstismar Edilen Açıklar (KEV) kataloğuna girmedi.

Sonraki adım

Gitea Cloud’daki barındırılan örnekler bir sonraki bakım penceresinde otomatik olarak güncellendi. Kendi sunucusunda (self-hosted) Gitea çalıştıran yöneticilerin ise 1.27.1’e acil olarak geçmesi öneriliyor — özellikle açığın kimlik doğrulaması gerektirmemesi ve tetiklenmesi için yalnızca herkese açık, “kod” birimi etkin bir deponun yeterli olması, istismar bariyerini olağanüstü düşük kılıyor.

Sektore etkisi

Kendi sunucusunda Gitea barındıran (self-hosted) ekipler için 1.27.1'e güncelleme acil öncelik taşıyor — açık kimlik doğrulaması GEREKTİRMEDİĞİ ve yalnızca herkese açık, okunabilir bir depo yeterli olduğu için istismar bariyeri son derece düşük. Gitea Cloud kullanıcıları bakım penceresinde otomatik güncellendi.

Kaynaklar

Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.

Ilgili Haberler

Guvenlik5 saat once

'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı

Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.

Kaynak:Ars Technica
Guvenlik6 saat once

AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı

İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.

Kaynak:ArsTechnica
Guvenlik8 saat once

ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti

ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.

Kaynak:TechCrunch