RefluXFS (CVE-2026-64600): XFS Yarış Koşuluyla Sıradan Hesaptan Root Erişimi

22 Temmuz’da Qualys, RHEL ailesi üzerinde çalışan paylaşımlı hosting sunucusu yöneticilerinin dikkatle okuması gereken bir Linux çekirdeği güvenlik açığı duyurusu yayımladı: CVE-2026-64600, kısaca RefluXFS. Açık, Linux çekirdeğinin XFS dosya sisteminde yerel yetki yükseltmeye olanak tanıyor; Qualys’in yayımladığı kavram kanıtı, sıradan ve ayrıcalıksız bir yerel hesaptan başlayarak saniyeler içinde /etc/passwd dosyasındaki root şifresini siliyor. Açık, 2017’de çıkan 4.11 çekirdeğinden bu yana sessizce var olmuş. Dokuz yıl boyunca paylaşımlı hosting sunucuları, sanal özel sunucular ve bulut düğümleri bu riskle yaşamış. ...

2 Ağustos 2026 · 3 dk

MariaDB 10.6 Ömrünü Tamamladı: Hosting Kullanıcıları Ne Yapmalı?

6 Temmuz 2026’da MariaDB Community Server 10.6, destek ömrünü tamamladı. MariaDB Vakfı bunu Haziran ayında duyurmuştu; kimse sürpriz yememeli. Buna rağmen pek çok sunucu hâlâ 10.6 çalıştırmaya devam ediyor. İkinci gruba dahilseniz, şunu bilmeniz gerekiyor. “Ömür Sonu” Bir Veritabanı İçin Ne Anlama Gelir? Sunucunuz aniden durmaz. Sorgularınız çalışmaya, uygulamanız hizmet vermeye devam eder. Duran şey, MariaDB Vakfı’nın 10.6 dalına güvenlik yamalarını, hata düzeltmelerini ve düzeltici sürümleri göndermeyi kesmesidir. Dal artık dondurulmuş durumda. ...

19 Temmuz 2026 · 4 dk

GhostLock (CVE-2026-43499): 15 Yıllık Çekirdek Açığı Root Veriyor — Hemen Yamalayın

7 Temmuz 2026’da CVE-2026-43499 için çalışan bir istismar kodu kamuoyuyla paylaşıldı. GhostLock olarak adlandırılan bu açık, ayrıcalıksız herhangi bir yerel kullanıcının yaklaşık beş saniyede root kabuğu elde etmesini sağlıyor. Üstelik konteyner içinden host makineye kaçış için de kullanılabiliyor. Linux sunucu işletiyorsanız — paylaşımlı hosting, VPS ya da fiziksel sunucu fark etmeksizin — bu haftanın öncelikli yaması bu. Ne tür bir açık bu? Açık, kernel/locking/rtmutex.c dosyasında, futex öncelik kalıtımı (PI) yolunda gizleniyor. FUTEX_CMP_REQUEUE_PI çağrısı sırasında çekirdek bir kilitlenme döngüsü tespit edip -EDEADLK ile geri sarma yaparken remove_waiter() yardımcısını çağırıyor. Sorun şurada: bu yardımcı pi_blocked_on alanını temizlemesi gereken uyuyan iş parçacığı yerine o anda çalışan iş parçacığında temizliyor. Sonuçta serbest bırakılmış çekirdek yığın belleğine sallanan bir işaretçi kalıyor — yani yığın use-after-free. ...

16 Temmuz 2026 · 3 dk

DirtyClone (CVE-2026-43503): İz Bırakmayan Linux Çekirdek Açığı

25 Haziran 2026’da JFrog Güvenlik Araştırma ekibi, DirtyClone adını verdikleri bir Linux çekirdek açığı için çalışan bir istismar anlatısı yayımladı. CVE-2026-43503 olarak takip edilen ve CVSS puanı 8,8 olan bu açık, yaması yapılmamış bir sistemdeki herhangi bir yerel kullanıcının root yetkisi elde etmesine olanak tanıyor. Üstelik saldırı diskte hiçbir iz bırakmıyor. Bu iki özelliğin bir arada bulunması, hosting sunucusu işleten herkesin dikkatini çekmelidir. Açık Nerede? Sorun, __pskb_copy_fclone() adlı bir çekirdek fonksiyonunda gizli. Bu fonksiyon, ağ paketlerini çekirdek içinde kopyalarken SKBFL_SHARED_FRAG adlı bir güvenlik bayrağını düşürüyor. Bu bayrak, paket belleğinin diskteki bir dosyayla paylaşıldığını işaret eder; bayrak olmayınca çekirdek söz konusu belleği salt okunur olarak kabul etmiyor ve saldırgan oraya yazabiliyor. ...

28 Haziran 2026 · 3 dk

DMARCbis Resmi Oldu: RFC 9989 ile DMARC Artık Önerilen Standart

Mayıs 2026’da IETF, e-posta yöneticilerinin yıllardır beklediği bir adımı attı: RFC 9989, RFC 9990 ve RFC 9991 toplu olarak “DMARCbis” adıyla yayımlandı. Bu üç belge, 2015’ten bu yana DMARC’ın temel kaynağı olan RFC 7489’un yerini alıyor. Önemli değişiklik teknik değil, statü açısından. Orijinal RFC 7489, Bilgilendirici (Informational) bir belge olarak yayımlanmıştı; yani sektörün hâlihazırda ne yaptığını anlatıyordu, zorunluluk getirmiyordu. DMARCbis ise IETF Standartlar Takibi’nde Önerilen Standart (Proposed Standard) olarak geliyor — resmi bir İnternet Standardına giden yolun ilk adımı. Kısaca söylemek gerekirse: DMARC, “endüstrinin güçlü tavsiyesi” olmaktan çıkıp “resmi protokol” statüsüne geçti. ...

22 Haziran 2026 · 4 dk

Dead.Letter (CVE-2026-45185): Exim'de Kimlik Doğrulaması Gerektirmeyen Uzaktan Kod Çalıştırma — Hemen Güncelleyin

Debian veya Ubuntu üzerinde çalışan ve son beş haftadır güncelleme yapılmamış bir Exim sunucunuz varsa, 25 numaralı TCP portuna TLS bağlantısı açabilen herkes — kimlik doğrulaması olmadan, özel bir araç gerekmeksizin, standart SMTP komutlarıyla — sunucunuzu uzaktan istismar edebilir durumda olabilir. CVE-2026-45185, Dead.Letter adıyla anılan bu güvenlik açığı, Exim’in BDAT mesaj ayrıştırma kodundaki bir “use-after-free” hatasıdır. CVSS puanı: 9.8 Kritik. 12 Mayıs 2026’da yayımlanan Exim 4.99.3 sürümüyle giderildi. O tarihten bu yana sürümünüzü kontrol etmediyseniz, şimdi tam zamanı. ...

21 Haziran 2026 · 3 dk

PHP 8.2 Aralık'ta Son Buluyor: Siteniz Hazır mı?

4 Haziran 2026’da PHP ekibi iki güncelleme yayımladı: PHP 8.4.22 ve PHP 8.5.7 — ikisi de rutin hata düzeltme sürümleri. Dikkat çeken nokta şu: 8.2 güncellemesi yok, 8.3 güncellemesi yok. Bu bir gözden kaçırma değil; sürüm döngüsünün tasarlandığı gibi işlemesi. Bir PHP dalı aktif desteği bitirince, yalnızca uygun güvenlik açıkları ortaya çıktığında güvenlik yaması alır. Rutin hata düzeltmeleri durur. Haziran bir hata düzeltme ayıydı; 8.2 ve 8.3 bu döngünün dışında kaldı. ...

17 Haziran 2026 · 4 dk

Apache 2.4.68 Yayında: HTTP/2 Bombası Düzeltmesi Ana Sürüme Taşındı, Bir de .htaccess Yetki Yükseltme Açığı Var

Apache HTTP Server 2.4.68, 8 Haziran 2026’da yayınlandı — Mayıs ayı başındaki 2.4.67’den sonraki ilk ara sürüm ve projenin kendi indirme sayfasında belirttiği gibi “önceki tüm sürümlere göre tercih edilmesi gereken” sürüm. Kendi LAMP sunucunuzu işletiyorsanız bu hafta yama listenizin başına bunu yazın. Bu sürümde gerçekte ne var httpd.apache.org üzerindeki kamuya açık CVE listesi henüz bu sürümle tam senkronize değil, ancak tek tek açıklamalar oss-security listesine ve dağıtım güvenlik takipçilerine düştü. Özellikle bilinmesi gereken üç açık var. ...

15 Haziran 2026 · 3 dk

Rspamd 4.1.0: Güvenlik Yamaları, MX Kontrolünün Yeniden Tasarımı ve Kırıcı Değişiklik

5 Haziran 2026’da yayımlanan Rspamd 4.1.0, geliştirici ekibinin “tüm kullanıcılara önerilen güncelleme” olarak nitelendirdiği büyük bir sürüm. İçeriğine bakınca bu önerinin abartı olmadığı görülüyor; posta sunucusu işleten herkesin körü körüne geçiş yapmadan önce değişiklik notlarını incelemesi gerekiyor. Güvenlik yamaları Bu sürüm, gelen postayla tetiklenebilen birkaç bellek güvenliği açığını kapatıyor. S/MIME ile yığın tükenmesi (DoS): Derin biçimde iç içe geçmiş application/pkcs7-mime içeren bir ileti, rspamd’ın ayrıştırıcısını max_nested sayacını artırmadan yeniden giriyordu. Sonuç: kötü niyetli bir gönderici, özel hazırlanmış tek bir iletiyle çalışan worker sürecinin yığınını tüketebiliyordu. Düzeltme, S/MIME yeniden girişini mevcut max_nested sınırına bağlıyor. ...

7 Haziran 2026 · 3 dk

CVE-2026-49975: Tek Bir Bağlantıyla nginx ve Apache'yi Çökerten HTTP/2 Bombası

3 Haziran 2026’da araştırmacı Quang Luong, “HTTP/2 Bombası” adını verdiği uzaktan servis dışı bırakma açığını yayımladı. Açık, sıradan bir ev internet bağlantısından on gigabayt sunucu belleğini saniyeler içinde tüketebiliyor. Güvenlik açığı aynı gün oss-security listesine de iletildi ve nginx, Apache httpd, Microsoft IIS, Envoy ile Cloudflare Pingora’yı varsayılan HTTP/2 yapılandırmalarında etkiliyor. Apache httpd kolu için CVE-2026-49975 tanımlayıcısı atandı. Saldırı nasıl çalışıyor Açık, her biri yaklaşık on yıldır ayrı ayrı bilinen iki tekniği, bu sunuculara karşı daha önce hiç birleştirilmemiş bir şekilde kullanıyor. ...

4 Haziran 2026 · 4 dk