Zafiyetler & CVE

Rockwell Automation ThinManager Yazılımında Kritik Path Traversal Zafiyeti
Rockwell Automation, ThinManager yazılımındaki bir path traversal açığını kapatmak için güvenlik güncellemeleri yayınladı. Kimliği doğrulanmış saldırganların sistem dizinlerine keyfi dosya yazmasına olanak tanıyan bu açık, kritik altyapı sektörlerini tehdit ediyor.

Alibaba Fastjson Kütüphanesindeki Kritik Zafiyet Aktif Olarak Sömürülüyor
Java tabanlı uygulamalarda kullanılan Fastjson kütüphanesinde tespit edilen kritik bir açık, saldırganlar tarafından kimlik doğrulaması gerektirmeden kod çalıştırmak için kullanılıyor.

GitLab'da Kritik Zafiyet: Kimliği Doğrulanmış Kullanıcılar Komut Çalıştırabiliyor
Güvenlik araştırmacısı Yuhang Wu, GitLab 18.11.3 sürümünde uzaktan kod yürütmeye olanak tanıyan bir proof-of-concept yayınladı.

Check Point, Aktif Olarak Sömürülen Sıfırıncı Gün Açığı İçin Yama Yayınladı
Check Point, Security Management ve Multi-Domain Management ürünlerinde keşfedilen ve aktif olarak sömürülen kritik bir sıfırıncı gün açığı için yama yayınladı.
Duplicati Yedekleme Yazılımında Yetki Yükseltme Açığı Bulundu
Duplicati v2.3.0.1 sürümünde, varsayılan dışı dizinlere kurulum yapıldığında sistem yetkilerine erişim sağlayan bir güvenlik açığı keşfedildi.
Tycon Systems TPDIN-Monitor-WEB2 Cihazlarında Kritik Kimlik Doğrulama Atlatma Açığı
Tycon Systems TPDIN-Monitor-WEB2 cihazlarının 2.3.9 sürümünde, saldırganların yönetici paneline şifresiz erişim sağlamasına olanak tanıyan kritik bir açık tespit edildi.
Plane Proje Yönetim Aracında Yetki Aşımı Zafiyeti Bulundu
Plane platformunun varlık yönetimi API'sindeki bir hata, kimlik doğrulaması yapmış kullanıcıların diğer çalışma alanlarındaki dosyalara izinsiz erişmesine olanak tanıyor.

ServiceNow Platformundaki Kritik Zafiyet İçin Aktif Sömürü Bildirildi
ServiceNow yapay zeka platformunda keşfedilen ve uzaktan kod yürütmeye olanak tanıyan kritik bir zafiyet, yama yayınlandıktan kısa süre sonra saldırganlar tarafından kullanılmaya başlandı.
WordPress Core'da Kritik Uzaktan Kod Yürütme Açığı Bulundu
WordPress'in çekirdek yazılımında keşfedilen CVE-2026-63030 kodlu açık, saldırganların kimlik doğrulaması yapmadan sistem üzerinde kod çalıştırmasına olanak tanıyor.

OpenSSL'de Bulunan HollowByte Açığı Sunucuları Bellek Tüketimiyle Çökertiyor
OpenSSL'de tespit edilen ve HollowByte olarak adlandırılan zafiyet, sadece 11 baytlık TLS istekleriyle sunucu belleğinin kilitlenmesine neden olabiliyor.

Microsoft SharePoint'te Kritik Uzaktan Kod Yürütme Zafiyeti Aktif Olarak Sömürülüyor
CISA, Microsoft SharePoint'te tespit edilen ve aktif olarak istismar edilen kritik seviyedeki RCE zafiyeti için acil yama uyarısında bulundu.
HTTP/2 Sunucularında Bellek Tüketimine Yol Açan Yeni Zafiyet Keşfedildi
HTTP/2 protokolünü kullanan sunucularda, akış kontrolü mekanizmasını istismar eden ve bellek tükenmesine yol açabilen bir hizmet dışı bırakma zafiyeti tespit edildi.