CVE-2026-42533: nginx'te Kritik Heap Taşması — Hemen Güncelleyin

F5, 15 Temmuz 2026’da CVE-2026-42533 için yama yayımladı. nginx kullanıyorsanız, kavram kanıtı kodu yayımlanmadan önce buna bakmanızı öneririm — ve bunun için bir geri sayım söz konusu. Açık nedir? Söz konusu güvenlik açığı, nginx’in betik motorunda — istek işleme sırasında yapılandırma direktiflerinden çıktı dizileri oluşturan bileşende — bir heap tampon taşması (CWE-122). Açık, sıradan sayılmayan belirli bir yapılandırma örüntüsünde ortaya çıkıyor: regex kullanan bir map bloğunda, haritanın çıktı değişkeninin, daha önceki bir regex eşleşmesinden gelen numaralı yakalama değişkeninden ($1, $2) sonra bir string ifadesinde kullanılması. ...

26 Temmuz 2026 · 3 dk

PHP 8.5.8 ve 8.4.23: OpenSSL Bellek Bozulması, Phar Koruması Açığı ve GD Düzeltmeleri

PHP, 1-2 Temmuz 2026 tarihlerinde aktif geliştirme dalları için bakım sürümleri yayınladı. PHP 8.5.8 ve 8.4.23 artık mevcut. Bunlar büyük özellik sürümleri değil; ancak üretim sunucularında gerçek zarar verebilecek sorunları gideriyor. PHP uygulamaları barındırıyorsanız, şimdi güncelleyin. Öne çıkan sorun: CVE-2026-14355 Her iki sürümdeki en kritik düzeltme, AES-WRAP-PAD şifreleme moduyla kullanıldığında openssl_encrypt() işlevinde bellek bozulmasına yol açan CVE-2026-14355’tir (hata GH-22187). Daha açık ifadeyle, bu işlem sırasında dahili zend_mm_heap bozulmaktadır. Öbek (heap) bozulması; uygulamanın bu işlevi nasıl kullandığına ve saldırganın neleri kontrol edebildiğine bağlı olarak “süreciniz rastgele çöküyor” ile “birinin keyfi kod yürütebilmesi” arasında geniş bir risk yelpazesine yol açar. PHP’nin OpenSSL uzantısını şifreleme için kullanıyorsanız — ve pek çok uygulama kullanıyor — bu düzeltme beklemez. ...

5 Temmuz 2026 · 3 dk

Apache HTTP/2 Cift-Serbest Birakma Acigi (CVE-2026-23918): Simdi Ne Yapmaniz Gerekiyor

Bu hafta Apache HTTP Server’in HTTP/2 uygulamasinda ciddi bir bellek bozulmasi acigi kamuoyuyla paylasildi. Teknik ayrintilar yeterince rahatsiz edici: bu satiri okumayi birakip once Apache surumuzu kontrol etmenizi oneririm. Kontrol ettiniz mi? Guzel. O zaman konuya girebiliriz. Acik Nedir? CVE-2026-23918, Apache httpd 2.4.66’nin mod_http2 modulunde, ozellikle akim temizleme (stream cleanup) kodunda bulunan bir “double free” (cift-serbest birakma) acikidir. Cift-serbest birakma, programin ayni bellek blogunu iki kez serbest birakmayi calistigi durumda ortaya cikar — ayirici (allocator) ic durumunu bozar, tipik olarak cokmelere, bazen daha kotusuyle sonuclanir. ...

6 Mayıs 2026 · 3 dk