Yazlık takma adı “Bikini” olan kimliği bilinmeyen bir kişi, kod paylaşım platformu Github'da yaklaşık iki düzine güvenlik açığı için kavram kanıtı kodu yayınladı; kendi açıklamasına göre bunların hepsi henüz düzeltilmemiş sıfır günlerdir. Bunlara PHP, OpenVPN, VLC ve diğer projelere yönelik istismarlar dahildir. Güvenlik açıklarının ciddiyeti bilgi sızıntısından kod enjeksiyonuna kadar değişmektedir. İsteyen herkes şöhret kazanmak için eksiklikleri üreticiye bildirebilir.
Duyurudan sonra devamını okuyun
Github deposu “Exploitarium”da tüm boşluklar, gerçek boşluk aramanın parçaları gibi yapay zeka tarafından oluşturulan kısa bir README ile bulunabilir. Özellikle aşağıdaki projeler etkilenmektedir:
- 7-Zip 26.01 (Windows)
- AnyDesk 9.7.6 (Windows)
- c-ares
- Docker Motoru 29.6.0
- FFmpeg: RASC kod çözücü
- Firefox 152.0.2 (Windows)
- Floci API Ağ Geçidi 1.5.27
- Flowise 3.1.2 / flowise 3.1.2 bileşenleri
- Ghidra 12.1.2
- Gitea
- ImageMagick 7.1.2-25, Ghostscript 10.07.1 ile (Windows)
- libssh2 (CVE-2026-55200 için PoC ve Windows'taki yeni güvenlik açığı)
- Ay İstemcisi
- MyBB 1.8.40
- nghttp2 1.69.0
- N haritası
- objdump
- OpenVPN 3.11.3 ve Windows 3.8.0 için OpenVPN Connect
- PHP8.5.7
- RustDesk
- SystemInformer 4.0.26162.539 (Windows)
- VLC 3.0.23 (Windows)
Tanınmayan güvenlik araştırmacısının kendisinin yazdığı gibi, bulgularından bazıları “biraz berbat”, ancak diğerleri daha iyi. Boşlukların belirlenmesinde rehberlik sağlamak için yapay zekayı kullandı, ancak neredeyse tüm PoC'lerin manuel olarak kodlandığına dikkat çekti. Tek bir güvenlik açığı (CVE-2026-55200) dışında CVE tanımlayıcıları, CVSS noktaları veya başka ek bilgiler yoktur. Potansiyel olarak ilgilenen taraflar, bunları ilgili Benioku dosyalarından ve PoC kodundan çıkarmalı veya üreticilerin bunları işlemesini beklemelidir. “Password” podcast'i, mevcut bölümde CVE, CVSS ve güvenlik açıklarına ilişkin diğer meta verilerin arka planı hakkında büyük ayrıntılara giriyor.
Önerilen editoryal içerik
İzninizle harici bir podcast (Podigee GmbH) buraya yüklenecektir.
Motivasyon: genç yetenekleri işe almak
Anonymous, istismarın ardındaki motivasyonun genç yetenekleri işe almak olduğunu yazıyor. Bulguları kamuya açıklıyor ve herkesin bunları etkilenen üreticilere CVE “almak” için bildirebileceğini vurguluyor. Güvenlik araştırmacısı, “insanları sahaya çekmek” için bu yaklaşımı benimsemeye karar verdi. [der Exploitsuche, d.R.] “gençleri çekmek” için bunu genç yetenekleri işe almanın “en verimli yolu” olarak görüyor.
Duyurudan sonra devamını okuyun
Son aylarda, yapay zekanın yarattığı güvenlik açıkları, birçok üreticinin hata ödül programlarını bir tür “kırılganlığa” sürükledi ve açık aşınma ve yıpranma belirtilerine neden oluyor. cURL projesi bu nedenle “Mutluluk Yazı” ilan etti ve Temmuz ayında herhangi bir hata mesajını işleme koymayacak.
(cku)

Bir yanıt yazın