RefluXFS (CVE-2026-64600): XFS Yarış Koşuluyla Sıradan Hesaptan Root Erişimi

22 Temmuz’da Qualys, RHEL ailesi üzerinde çalışan paylaşımlı hosting sunucusu yöneticilerinin dikkatle okuması gereken bir Linux çekirdeği güvenlik açığı duyurusu yayımladı: CVE-2026-64600, kısaca RefluXFS. Açık, Linux çekirdeğinin XFS dosya sisteminde yerel yetki yükseltmeye olanak tanıyor; Qualys’in yayımladığı kavram kanıtı, sıradan ve ayrıcalıksız bir yerel hesaptan başlayarak saniyeler içinde /etc/passwd dosyasındaki root şifresini siliyor. Açık, 2017’de çıkan 4.11 çekirdeğinden bu yana sessizce var olmuş. Dokuz yıl boyunca paylaşımlı hosting sunucuları, sanal özel sunucular ve bulut düğümleri bu riskle yaşamış. ...

2 Ağustos 2026 · 3 dk

CVE-2026-42533: nginx'te Kritik Heap Taşması — Hemen Güncelleyin

F5, 15 Temmuz 2026’da CVE-2026-42533 için yama yayımladı. nginx kullanıyorsanız, kavram kanıtı kodu yayımlanmadan önce buna bakmanızı öneririm — ve bunun için bir geri sayım söz konusu. Açık nedir? Söz konusu güvenlik açığı, nginx’in betik motorunda — istek işleme sırasında yapılandırma direktiflerinden çıktı dizileri oluşturan bileşende — bir heap tampon taşması (CWE-122). Açık, sıradan sayılmayan belirli bir yapılandırma örüntüsünde ortaya çıkıyor: regex kullanan bir map bloğunda, haritanın çıktı değişkeninin, daha önceki bir regex eşleşmesinden gelen numaralı yakalama değişkeninden ($1, $2) sonra bir string ifadesinde kullanılması. ...

26 Temmuz 2026 · 3 dk

MariaDB 10.6 Ömrünü Tamamladı: Hosting Kullanıcıları Ne Yapmalı?

6 Temmuz 2026’da MariaDB Community Server 10.6, destek ömrünü tamamladı. MariaDB Vakfı bunu Haziran ayında duyurmuştu; kimse sürpriz yememeli. Buna rağmen pek çok sunucu hâlâ 10.6 çalıştırmaya devam ediyor. İkinci gruba dahilseniz, şunu bilmeniz gerekiyor. “Ömür Sonu” Bir Veritabanı İçin Ne Anlama Gelir? Sunucunuz aniden durmaz. Sorgularınız çalışmaya, uygulamanız hizmet vermeye devam eder. Duran şey, MariaDB Vakfı’nın 10.6 dalına güvenlik yamalarını, hata düzeltmelerini ve düzeltici sürümleri göndermeyi kesmesidir. Dal artık dondurulmuş durumda. ...

19 Temmuz 2026 · 4 dk

PHP 8.5.8 ve 8.4.23: OpenSSL Bellek Bozulması, Phar Koruması Açığı ve GD Düzeltmeleri

PHP, 1-2 Temmuz 2026 tarihlerinde aktif geliştirme dalları için bakım sürümleri yayınladı. PHP 8.5.8 ve 8.4.23 artık mevcut. Bunlar büyük özellik sürümleri değil; ancak üretim sunucularında gerçek zarar verebilecek sorunları gideriyor. PHP uygulamaları barındırıyorsanız, şimdi güncelleyin. Öne çıkan sorun: CVE-2026-14355 Her iki sürümdeki en kritik düzeltme, AES-WRAP-PAD şifreleme moduyla kullanıldığında openssl_encrypt() işlevinde bellek bozulmasına yol açan CVE-2026-14355’tir (hata GH-22187). Daha açık ifadeyle, bu işlem sırasında dahili zend_mm_heap bozulmaktadır. Öbek (heap) bozulması; uygulamanın bu işlevi nasıl kullandığına ve saldırganın neleri kontrol edebildiğine bağlı olarak “süreciniz rastgele çöküyor” ile “birinin keyfi kod yürütebilmesi” arasında geniş bir risk yelpazesine yol açar. PHP’nin OpenSSL uzantısını şifreleme için kullanıyorsanız — ve pek çok uygulama kullanıyor — bu düzeltme beklemez. ...

5 Temmuz 2026 · 3 dk

PHP 8.2 Aralık'ta Son Buluyor: Siteniz Hazır mı?

4 Haziran 2026’da PHP ekibi iki güncelleme yayımladı: PHP 8.4.22 ve PHP 8.5.7 — ikisi de rutin hata düzeltme sürümleri. Dikkat çeken nokta şu: 8.2 güncellemesi yok, 8.3 güncellemesi yok. Bu bir gözden kaçırma değil; sürüm döngüsünün tasarlandığı gibi işlemesi. Bir PHP dalı aktif desteği bitirince, yalnızca uygun güvenlik açıkları ortaya çıktığında güvenlik yaması alır. Rutin hata düzeltmeleri durur. Haziran bir hata düzeltme ayıydı; 8.2 ve 8.3 bu döngünün dışında kaldı. ...

17 Haziran 2026 · 4 dk

Apache 2.4.68 Yayında: HTTP/2 Bombası Düzeltmesi Ana Sürüme Taşındı, Bir de .htaccess Yetki Yükseltme Açığı Var

Apache HTTP Server 2.4.68, 8 Haziran 2026’da yayınlandı — Mayıs ayı başındaki 2.4.67’den sonraki ilk ara sürüm ve projenin kendi indirme sayfasında belirttiği gibi “önceki tüm sürümlere göre tercih edilmesi gereken” sürüm. Kendi LAMP sunucunuzu işletiyorsanız bu hafta yama listenizin başına bunu yazın. Bu sürümde gerçekte ne var httpd.apache.org üzerindeki kamuya açık CVE listesi henüz bu sürümle tam senkronize değil, ancak tek tek açıklamalar oss-security listesine ve dağıtım güvenlik takipçilerine düştü. Özellikle bilinmesi gereken üç açık var. ...

15 Haziran 2026 · 3 dk

Rspamd 4.1.0: Güvenlik Yamaları, MX Kontrolünün Yeniden Tasarımı ve Kırıcı Değişiklik

5 Haziran 2026’da yayımlanan Rspamd 4.1.0, geliştirici ekibinin “tüm kullanıcılara önerilen güncelleme” olarak nitelendirdiği büyük bir sürüm. İçeriğine bakınca bu önerinin abartı olmadığı görülüyor; posta sunucusu işleten herkesin körü körüne geçiş yapmadan önce değişiklik notlarını incelemesi gerekiyor. Güvenlik yamaları Bu sürüm, gelen postayla tetiklenebilen birkaç bellek güvenliği açığını kapatıyor. S/MIME ile yığın tükenmesi (DoS): Derin biçimde iç içe geçmiş application/pkcs7-mime içeren bir ileti, rspamd’ın ayrıştırıcısını max_nested sayacını artırmadan yeniden giriyordu. Sonuç: kötü niyetli bir gönderici, özel hazırlanmış tek bir iletiyle çalışan worker sürecinin yığınını tüketebiliyordu. Düzeltme, S/MIME yeniden girişini mevcut max_nested sınırına bağlıyor. ...

7 Haziran 2026 · 3 dk

CVE-2026-49975: Tek Bir Bağlantıyla nginx ve Apache'yi Çökerten HTTP/2 Bombası

3 Haziran 2026’da araştırmacı Quang Luong, “HTTP/2 Bombası” adını verdiği uzaktan servis dışı bırakma açığını yayımladı. Açık, sıradan bir ev internet bağlantısından on gigabayt sunucu belleğini saniyeler içinde tüketebiliyor. Güvenlik açığı aynı gün oss-security listesine de iletildi ve nginx, Apache httpd, Microsoft IIS, Envoy ile Cloudflare Pingora’yı varsayılan HTTP/2 yapılandırmalarında etkiliyor. Apache httpd kolu için CVE-2026-49975 tanımlayıcısı atandı. Saldırı nasıl çalışıyor Açık, her biri yaklaşık on yıldır ayrı ayrı bilinen iki tekniği, bu sunuculara karşı daha önce hiç birleştirilmemiş bir şekilde kullanıyor. ...

4 Haziran 2026 · 4 dk

Dovecot 2.4.4 Beş Güvenlik Açığını Kapattı — Güncelleme Zamanı

Dovecot ekibi, 5 Mayıs 2026 tarihinde OXDC-2026-0002 güvenlik duyurusunu yayımladı. Duyuru, OX Dovecot CE 2.4.4 (ve Pro 3.1.5) sürümlerinde giderilen beş güvenlik açığını kapsıyor. CE 2.4.3 veya önceki bir sürüm çalıştırıyorsanız güncelleme için beklemeniz gereken bir neden yok. Açıklamanın içeriği CVE-2026-27851 — Değişken genişletme yoluyla SQL/LDAP enjeksiyonu (CVSS 7.4) Beşinin en ciddisi bu. Dovecot’ın lib-var-expand modülünde safe filtresi kullanıldığında, aynı karakter dizisi üzerindeki sonraki tüm ardışık işlemler de yanlışlıkla güvenli sayılıyor. Bunun sonucu: saldırgan tarafından kontrol edilen veriler, kimlik doğrulamada kullanılan SQL veya LDAP sorgularına kaçış yapılmadan yazılabiliyor. Henüz kamuya açık bir istismar kodu yok, ancak ağ üzerinden, kimlik doğrulama gerektirmeksizin tetiklenebilen bir CVSS 7.4’ü bekletmek pek akıllıca değil. Hemen yükseltemiyorsanız geçici çözüm, yapılandırmanızda safe filtresini kullanmaktan kaçınmak. ...

29 Mayıs 2026 · 3 dk

CVE-2026-35549: MariaDB'nin caching_sha2_password Eklentisi Veritabanınızı Çökertebilir — ve Çoğu Dağıtım Paketi Hâlâ Güncellenmedi

MariaDB, CVE-2026-35549 açığını 3 Nisan 2026’da kapattı. Aradan yedi hafta geçti; düzeltilmiş paketler hâlâ RHEL 8, 9 ve 10, Ubuntu LTS ve CentOS 8 depolarına ulaşmadı. Dağıtım paket yöneticisi üzerinden kurulu bir MariaDB çalıştırıyorsanız ve caching_sha2_password kimlik doğrulama eklentisi etkinse, sisteme erişimi olan herhangi bir kullanıcı tek bir büyük paketle veritabanı sunucusunu düşürebilir. Açık Nerede? Sorun, MySQL 8.0’ın varsayılan yaptığı eklentinin MariaDB uyumluluk katmanında yatıyor: caching_sha2_password. Eklenti, bir kimlik doğrulama isteği aldığında sha256_crypt_r fonksiyonunu çağırır. Bu fonksiyon belleği alloca() ile ayırır. malloc()‘tan farklı olarak alloca(), boyut denetimi yapmadan doğrudan yığıt (stack) üzerinden bellek alır. Yeterince büyük bir paket geldiğinde sunucu yığıtın üst sınırını aşar ve süreç anında çöker. ...

24 Mayıs 2026 · 4 dk