CHECKLEAKED.CC

Yükleniyor

Klasik site

GÜNLÜK BÜLTEN

Linux OVSwrap Açığı, Kritik Gitea Güvenlik Açığı ve Sızdırılan n8n API Token'ları

Bugünkü bilgilendirmede Linux çekirdeğinde yerel ayrıcalık yükseltme, Gitea'da kimlik doğrulaması yapılmamış dosya okuma, açığa çıkmış n8n API belirteçleri, Kali365 aygıt kodu kimlik avı ve kötü amaçlı Open VSX uzantıları ele alınacaktır.

Günümüzün güvenlik tehditleri, altyapı zafiyetlerinden, kimlik bilgilerinin açığa çıkmasına ve tedarik zinciri risklerine kadar uzanmaktadır. Sistem yöneticileri ve DevOps ekipleri, yetkisiz dosya erişimini ve yerel root yetki yükseltmesini durdurmak için Gitea ve Linux çekirdeği gibi temel platformlar için acil yama gereksinimleriyle karşı karşıyadır.

Gitea'daki Kritik Güvenlik Açığı: Kimlik Doğrulaması Yapılmamış Saldırganlar, Org-Mode İşaretlemesi Aracılığıyla Sunucu Dosyalarını Okuyabiliyor

Kimlik doğrulaması yapılmamış bir saldırgan, kendi kendine barındırılan Git platformu Gitea'nın 1.22.1 ile 1.27.0 sürümlerinde, hizmet hesabının erişebildiği herhangi bir dosyayı okuyabilir.

Neden önemli
Kimlik doğrulaması yapılmamış saldırganlar, kendi sunucularında barındırılan Gitea örneklerinden hassas dosyaları veya sunucu yapılandırma sırlarını çıkarabilir ve bu durum tam sistem ele geçirilmesine kadar gidebilir.
Ne yapılmalı
Kendi sunucunuzda barındırdığınız Gitea örneklerini derhal 1.27.1 sürümüne yükseltin.
  • Gitea
  • DevOps
  • LFI
  • RCE
Orijinal kaynağı oku

Yeni OVSwrap Linux Çekirdeği Açığı, Yerel Kullanıcıların Open vSwitch Aracılığıyla Root Erişimi Elde Etmesine Olanak Tanıyor

Linux çekirdeğinin Open vSwitch veri yolundaki yerel bellek bozulması güvenlik açığı (OVSwrap, CVE-2026-64531, CVSS 7.8), yetkisiz kullanıcıların ayrıcalıklarını root seviyesine yükseltmelerine olanak tanır. Standart dağıtımlarda yaklaşık 800 çekirdek derlemesi için önceden oluşturulmuş offset'ler içeren herkese açık bir istismar kodu mevcuttur.

Ne yapılmalı
Etkilenen sistemlerde CVE-2026-64531 açığına yönelik düzeltmeleri içeren Linux çekirdek paketlerini yamalayın.
  • Linux
  • Kernel
Orijinal kaynağı oku

Kali365, Microsoft Kimlik Doğrulamasını ABD Şirketlerine Karşı Silah Olarak Kullanıyor: Yeni Kurumsal Risk

Kali365 kimlik avı kiti, Microsoft'un meşru cihaz kodu kimlik doğrulama akışından yararlanarak ABD kuruluşlarını hedef alıyor. Kurbanlar, Microsoft'un gerçek giriş portalında saldırgan tarafından kontrol edilen cihaz kodlarını onaylayarak, saldırganlara e-posta, bulut kaynakları ve iç belgelere kalıcı erişim belirteçleri sağlıyor.

Neden önemli
Saldırganlar, meşru Microsoft cihaz kimlik doğrulama akışlarını silah olarak kullanarak, bulut ve e-posta erişimini sürekli olarak sürdürmek için standart çok faktörlü kimlik doğrulama (MFA) istemi savunmalarını atlatıyorlar.
  • Microsoft
  • Phishing
Orijinal kaynağı oku

Sızdırılan n8n API Token'ları, Canlı Örnekleri Kimlik Bilgisi Hırsızlığına Maruz Bıraktı

GitGuardian araştırmacıları, herkese açık GitHub commit'lerinde ifşa edilen API token'larını kabul eden 321 adet n8n örneği buldu ve saldırganların bir yazılım güvenlik açığından yararlanmadan hassas verilere ve alt düzey kimlik bilgilerine erişmek için bunları kullanabileceği dört yolu gösterdi.

Neden önemli
Açığa çıkarılan n8n API anahtarları, otomatikleştirilmiş iş akışlarında depolanan entegre kurumsal verilere, bulut varlıklarına ve üçüncü taraf API kimlik bilgilerine erişim sağlar.
  • n8n
  • GitHub
  • API
  • DevSecOps
Orijinal kaynağı oku

Open VSX, geliştirici verilerini sızdıran 77 kötü amaçlı Evil Twin eklentisini kaldırdı.

Open VSX, 26 Temmuz ile 1 Ağustos 2026 tarihleri arasında yüklenen 77 kötü amaçlı 'kötü ikiz' uzantısını kaldırdı. Bu uzantılar, sistem ayrıntılarını ve yerel geliştirme ortamları hakkındaki bilgileri sızdırmak için meşru geliştirici araçlarını taklit ediyordu.

Orijinal kaynağı oku

Öne çıkanlar

  • Gitea'nın kendi kendine barındırılan örneklerini 1.27.1 sürümüne güncelleyerek CVE-2026-59774 açığını düzeltin ve kimlik doğrulaması yapılmamış dosya okumalarını önleyin.
  • Kali365
  • PhishingKit
  • DeviceCode
  • CredentialTheft