30 yıllık bir hosting sağlayıcısından hosting, e-posta güvenliği ve altyapı üzerine notlar.
CVE-2026-67402: ConfigServer Güvenlik Duvarında Kritik RCE — CSF'yi Hemen 16.31'e Güncelleyin
Sunucunuzda cPanel ve ConfigServer Güvenlik Duvarı (CSF) çalışıyorsa, yaptığınız her şeyi bırakıp CSF sürümünüzü kontrol edin. 3 Eylül 2026’da cPanel, CVE-2026-67402 için kritik bir yama yayımladı. Bu açık, CSF’nin Messenger servisinde bulunan ve kimliği doğrulanmamış bir saldırganın sunucuda Apache kullanıcısı olarak rastgele komut çalıştırmasına olanak tanıyan bir uzaktan kod yürütme (RCE) zafiyetidir. Sunucunuzu korumak için kurulmuş bir yazılımda bu tür bir açık bulmak hiç de hoş bir şey değil. CSF Nedir ve cPanel Bu İşe Nasıl Dahil Oldu? ConfigServer Security & Firewall, yıllardır cPanel/WHM kurulumlarının vazgeçilmez bir parçasıydı; iptables tabanlı bu güvenlik duvarı port engelleme, başarısız giriş denemesi tespiti ve e-posta uyarıları gibi görevleri üstleniyordu. Orijinal geliştirici, 31 Ağustos 2025’te projeyi sonlandırdı ve kodu GPLv3 lisansıyla açık kaynak olarak yayımladı. cPanel (şu an WebPros bünyesinde), 25 Şubat 2026’da devreye girerek projeyi çatalladı (fork) ve güvenlik bakımını üstlendi. ...
CVE-2026-65643: Park Edilmiş Domain Yetkisi Olan Her cPanel Kullanıcısı Root Erişimi Alabilir
27 Ağustos 2026’da cPanel, plansız bir güvenlik güncellemesi yayımladı ve müşterilerine bir bildirim gönderdi. Büyük ihtimalle çoğu kişi bunu gözden kaçırdı. Kaçırmamalıydı. CVE-2026-65643 olarak takip edilen bu açık, park edilmiş ya da addon domain ekleme yetkisine sahip herhangi bir cPanel hesabının sunucuya rastgele dosya yazmasına olanak tanıyor. Pratikte bu, root seviyesinde kod çalıştırmaya kapı açıyor. Bu, çok aşamalı bir yetki yükseltme zinciri değil. Sıradan bir hosting müşterisinin sunucuya tamamen sahip olabilmesi. ...
Postfix 3.11.6: Otuz Yıllık Hataları Gün Yüzüne Çıkaran Denetim
Wietse Venema, 10 Ağustos 2026’da Postfix 3.11.6‘yı yayımladı. Bununla birlikte altı eski dal için de koordineli güncellemeler geldi: 3.10.13, 3.9.14, 3.8.20, 3.7.22, 3.6.20 ve 3.5.27. Linux üzerinde e-posta gönderip alıyorsanız, büyük ihtimalle Postfix kullanıyorsunuzdur. Güncellemenin vakti geldi. Bu sürüm iki açıdan alışılmışın dışında: bulunan hataların kapsamı ve bu hataların nasıl bulunduğu. Hatalar nasıl keşfedildi? Qualys, Anthropic’in Claude Mythos Preview modeli yardımıyla; ayrı olarak da OpenAI Security, Postfix kod tabanını yapay zeka destekli bir güvenlik denetiminden geçirdi. Yaklaşık otuz yıllık birikimiyle 150.000 satırı aşan C kodu incelendi — tamamı neredeyse tek bir geliştiricinin elinden çıkmış. Sonuçlar fazlasıyla düşündürücüydü: bulunan açıkların yarısından fazlası en az yirmi yıl öncesine dayanıyor. En eskisi, Postfix’in Nisan 1997’deki ilk alfa sürümünden de önceye gidiyor. ...
RefluXFS (CVE-2026-64600): XFS Yarış Koşuluyla Sıradan Hesaptan Root Erişimi
22 Temmuz’da Qualys, RHEL ailesi üzerinde çalışan paylaşımlı hosting sunucusu yöneticilerinin dikkatle okuması gereken bir Linux çekirdeği güvenlik açığı duyurusu yayımladı: CVE-2026-64600, kısaca RefluXFS. Açık, Linux çekirdeğinin XFS dosya sisteminde yerel yetki yükseltmeye olanak tanıyor; Qualys’in yayımladığı kavram kanıtı, sıradan ve ayrıcalıksız bir yerel hesaptan başlayarak saniyeler içinde /etc/passwd dosyasındaki root şifresini siliyor. Açık, 2017’de çıkan 4.11 çekirdeğinden bu yana sessizce var olmuş. Dokuz yıl boyunca paylaşımlı hosting sunucuları, sanal özel sunucular ve bulut düğümleri bu riskle yaşamış. ...
CVE-2026-42533: nginx'te Kritik Heap Taşması — Hemen Güncelleyin
F5, 15 Temmuz 2026’da CVE-2026-42533 için yama yayımladı. nginx kullanıyorsanız, kavram kanıtı kodu yayımlanmadan önce buna bakmanızı öneririm — ve bunun için bir geri sayım söz konusu. Açık nedir? Söz konusu güvenlik açığı, nginx’in betik motorunda — istek işleme sırasında yapılandırma direktiflerinden çıktı dizileri oluşturan bileşende — bir heap tampon taşması (CWE-122). Açık, sıradan sayılmayan belirli bir yapılandırma örüntüsünde ortaya çıkıyor: regex kullanan bir map bloğunda, haritanın çıktı değişkeninin, daha önceki bir regex eşleşmesinden gelen numaralı yakalama değişkeninden ($1, $2) sonra bir string ifadesinde kullanılması. ...
MariaDB 10.6 Ömrünü Tamamladı: Hosting Kullanıcıları Ne Yapmalı?
6 Temmuz 2026’da MariaDB Community Server 10.6, destek ömrünü tamamladı. MariaDB Vakfı bunu Haziran ayında duyurmuştu; kimse sürpriz yememeli. Buna rağmen pek çok sunucu hâlâ 10.6 çalıştırmaya devam ediyor. İkinci gruba dahilseniz, şunu bilmeniz gerekiyor. “Ömür Sonu” Bir Veritabanı İçin Ne Anlama Gelir? Sunucunuz aniden durmaz. Sorgularınız çalışmaya, uygulamanız hizmet vermeye devam eder. Duran şey, MariaDB Vakfı’nın 10.6 dalına güvenlik yamalarını, hata düzeltmelerini ve düzeltici sürümleri göndermeyi kesmesidir. Dal artık dondurulmuş durumda. ...
GhostLock (CVE-2026-43499): 15 Yıllık Çekirdek Açığı Root Veriyor — Hemen Yamalayın
7 Temmuz 2026’da CVE-2026-43499 için çalışan bir istismar kodu kamuoyuyla paylaşıldı. GhostLock olarak adlandırılan bu açık, ayrıcalıksız herhangi bir yerel kullanıcının yaklaşık beş saniyede root kabuğu elde etmesini sağlıyor. Üstelik konteyner içinden host makineye kaçış için de kullanılabiliyor. Linux sunucu işletiyorsanız — paylaşımlı hosting, VPS ya da fiziksel sunucu fark etmeksizin — bu haftanın öncelikli yaması bu. Ne tür bir açık bu? Açık, kernel/locking/rtmutex.c dosyasında, futex öncelik kalıtımı (PI) yolunda gizleniyor. FUTEX_CMP_REQUEUE_PI çağrısı sırasında çekirdek bir kilitlenme döngüsü tespit edip -EDEADLK ile geri sarma yaparken remove_waiter() yardımcısını çağırıyor. Sorun şurada: bu yardımcı pi_blocked_on alanını temizlemesi gereken uyuyan iş parçacığı yerine o anda çalışan iş parçacığında temizliyor. Sonuçta serbest bırakılmış çekirdek yığın belleğine sallanan bir işaretçi kalıyor — yani yığın use-after-free. ...
PHP 8.5.8 ve 8.4.23: OpenSSL Bellek Bozulması, Phar Koruması Açığı ve GD Düzeltmeleri
PHP, 1-2 Temmuz 2026 tarihlerinde aktif geliştirme dalları için bakım sürümleri yayınladı. PHP 8.5.8 ve 8.4.23 artık mevcut. Bunlar büyük özellik sürümleri değil; ancak üretim sunucularında gerçek zarar verebilecek sorunları gideriyor. PHP uygulamaları barındırıyorsanız, şimdi güncelleyin. Öne çıkan sorun: CVE-2026-14355 Her iki sürümdeki en kritik düzeltme, AES-WRAP-PAD şifreleme moduyla kullanıldığında openssl_encrypt() işlevinde bellek bozulmasına yol açan CVE-2026-14355’tir (hata GH-22187). Daha açık ifadeyle, bu işlem sırasında dahili zend_mm_heap bozulmaktadır. Öbek (heap) bozulması; uygulamanın bu işlevi nasıl kullandığına ve saldırganın neleri kontrol edebildiğine bağlı olarak “süreciniz rastgele çöküyor” ile “birinin keyfi kod yürütebilmesi” arasında geniş bir risk yelpazesine yol açar. PHP’nin OpenSSL uzantısını şifreleme için kullanıyorsanız — ve pek çok uygulama kullanıyor — bu düzeltme beklemez. ...
DirtyClone (CVE-2026-43503): İz Bırakmayan Linux Çekirdek Açığı
25 Haziran 2026’da JFrog Güvenlik Araştırma ekibi, DirtyClone adını verdikleri bir Linux çekirdek açığı için çalışan bir istismar anlatısı yayımladı. CVE-2026-43503 olarak takip edilen ve CVSS puanı 8,8 olan bu açık, yaması yapılmamış bir sistemdeki herhangi bir yerel kullanıcının root yetkisi elde etmesine olanak tanıyor. Üstelik saldırı diskte hiçbir iz bırakmıyor. Bu iki özelliğin bir arada bulunması, hosting sunucusu işleten herkesin dikkatini çekmelidir. Açık Nerede? Sorun, __pskb_copy_fclone() adlı bir çekirdek fonksiyonunda gizli. Bu fonksiyon, ağ paketlerini çekirdek içinde kopyalarken SKBFL_SHARED_FRAG adlı bir güvenlik bayrağını düşürüyor. Bu bayrak, paket belleğinin diskteki bir dosyayla paylaşıldığını işaret eder; bayrak olmayınca çekirdek söz konusu belleği salt okunur olarak kabul etmiyor ve saldırgan oraya yazabiliyor. ...
DMARCbis Resmi Oldu: RFC 9989 ile DMARC Artık Önerilen Standart
Mayıs 2026’da IETF, e-posta yöneticilerinin yıllardır beklediği bir adımı attı: RFC 9989, RFC 9990 ve RFC 9991 toplu olarak “DMARCbis” adıyla yayımlandı. Bu üç belge, 2015’ten bu yana DMARC’ın temel kaynağı olan RFC 7489’un yerini alıyor. Önemli değişiklik teknik değil, statü açısından. Orijinal RFC 7489, Bilgilendirici (Informational) bir belge olarak yayımlanmıştı; yani sektörün hâlihazırda ne yaptığını anlatıyordu, zorunluluk getirmiyordu. DMARCbis ise IETF Standartlar Takibi’nde Önerilen Standart (Proposed Standard) olarak geliyor — resmi bir İnternet Standardına giden yolun ilk adımı. Kısaca söylemek gerekirse: DMARC, “endüstrinin güçlü tavsiyesi” olmaktan çıkıp “resmi protokol” statüsüne geçti. ...