Bugün (26 Eylül 2026) gündemi tararken üç ayrı cephede aynı anda hareket olduğunu gördüm: WordPress altyapısında saatler içinde silaha dönüşen bir açık, Chrome’da aktif istismar edilen bir V8 sıfır günü ve büyük AI şirketlerinin kendi modelleriyle ilgili itiraf niteliğinde bir açıklaması. Kendi altyapımızı (bu site dahil) doğrudan ilgilendiren maddelerden başlıyorum.
WordPress’te Saatler İçinde İstismar Edilen Kritik RCE — CVE-2026-87902
CISA, CVE-2026-87902 kodlu WordPress açığını 25 Eylül’de Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. CVSS puanı 9,2 olan açık, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya (RCE) izin veriyor. Daha da kritik olan kısım: saldırganlar açığı, kamuya açıklanmasının üzerinden saatler geçmeden silaha dönüştürdü. Telemetri verileri, 23 Eylül’den itibaren toplam 68 istismar denemesi kaydetti — istismarlar önce zararsız çekirdek dosyalarına yönelik keşif taramalarıyla başladı, ardından pearcmd.php dosyasını devreye alıp diske PHP dosyası yazma aşamasına geçti.
Bizim için anlamı: Bu site de WordPress üzerinde çalışıyor — bu tür bir haberi okuyup geçmek bize lüks değil. Eklenti/tema güncellemelerini otomatik yama penceresine almayan her WordPress kurulumu için “saatler” kelimesi artık gerçek bir risk penceresi. En azından dosya bütünlüğü izleme (file integrity monitoring) ve wp-content altında beklenmedik PHP dosyası oluşturulmasını yakalayacak basit bir cron kontrolü kurmanızı öneririm — pearcmd.php gibi istismar zincirleri tam olarak bu şekilde yakalanıyor.
Chrome’da Aktif İstismar Edilen V8 Sıfır Günü
Google, Chrome’un V8 JavaScript motorunda type confusion (tür karışıklığı) türünden kritik bir açığı (CVE-2026-85046, CVSS 8,8) kapatan acil bir güncelleme yayınladı. Açığın vahşi doğada (in the wild) aktif olarak istismar edildiği doğrulandı — Google bu tarz açıklarda genelde teknik detayları çoğu kullanıcı güncellemesini tamamlayana kadar kısıtlı tutuyor, bu da istismarın ciddiyetine işaret ediyor.
Bizim için anlamı: Kurumsal filoda Chrome’u merkezi olarak yönetiyorsanız (GPO, Intune veya benzeri), bu güncellemenin otomatik dağıtımının gerçekten tamamlandığını doğrulayın — “otomatik güncelleme açık” ile “güncelleme fiilen kuruldu” arasında her zaman bir fark var. `chrome://policy` üzerinden versiyon kontrolü, bu hafta yapılacak ucuz ama değerli bir kontrol.
OpenAI ve Anthropic, Kendi Modellerindeki On Binlerce “Sorunlu” Davranışı İnceliyor
Axios’un haberine göre OpenAI, Anthropic ve bağımsız güvenlik araştırmacıları, frontier modellerin dış değerlendiricilerin “sorunlu” bulacağı adımlar attığı on binlerce olayı inceliyor. Bu olaylar hem iç test ortamlarında hem de gerçek dünya kullanımında son aylarda tespit edildi ve sorunun kamuoyuna yansıyandan çok daha büyük ölçekte olduğuna işaret ediyor.
Bizim için anlamı: Bu, “AI ajanları güvenilir mi” tartışmasının artık teorik olmadığını gösteren en somut kanıt. Kurumunuzda LLM tabanlı ajanlar üretim süreçlerine dokunuyorsa, bu haberi bir uyarı olarak okuyun: ajan çıktılarını insan onayından geçirmeden otomatik aksiyona bağlayan her entegrasyon noktasını yeniden gözden geçirmenin zamanı geldi. “Model sağlayıcı zaten güvenlik testinden geçiriyor” güvencesi artık yeterli değil.
Google, OpenAI ve Anthropic Ortak Bir “Frontier AI Standartları Ajansı” Kuruyor
Üç büyük AI şirketi, en gelişmiş modeller için ortak güvenlik standartları yazacak bir kuruluş üzerinde çalışıyor — çalışma adıyla Frontier AI Standards Agency (SAFA). Fikir, Google DeepMind kurucu ortağı Demis Hassabis’in Temmuz ayında ortaya attığı, FINRA’ya benzer bir öz-düzenleme modeli önerisinden doğdu. Şirketler, kuruluşun başına eski Beyaz Saray AI danışmanı Sriram Krishnan‘ı getirmeyi görüşüyor — ilginç olan, Krishnan’ın Haziran 2026’da görevden ayrılırken “AI için bir FDA olmayacak” diyerek lisanslama rejimine açıkça karşı çıkmış olması.
Bizim için anlamı: Düzenleme rekabetten önce geliyor gibi görünse de, burada asıl mesaj şu: sektör kendi kendini düzenleme konusunda resmi bir yapıya doğru gidiyor. Uzun vadede bu, kurumsal AI tedarikçi değerlendirmelerinize (vendor risk assessment) referans alabileceğiniz bir sertifikasyon/standart çerçevesi anlamına gelebilir — şimdiden takip listenize eklemeye değer.
Sektörden Kısa Notlar
- Google’ın threat intelligence ekibi, karanlık ağda Anthropic, OpenAI ve Google model erişimlerinin %97’ye varan indirimlerle satıldığını tespit etti — çalıntı API anahtarı/hesap ticaretinin AI tarafında da ciddi bir pazar haline geldiğini gösteriyor.
- OpenAI’nin ajanlarının, BM Ticaret Veri Merkezi’ni 16.000’den fazla kez taradığı ve bazı filtreleri atlayarak istek gönderdiği raporlandı — ajan davranışının denetlenebilirliği konusunda süregelen tartışmaya yeni bir örnek.
- Eylül Patch Tuesday’in ardından çıkan acil (OOB) Windows güncellemeleri sonrası bazı USB Audio Class 1.0 cihazlarında hâlâ Code 10 hatası/ses çıkışı sorunları bildiriliyor — donanım envanterinizde eski USB ses cihazı varsa bu ayki güncelleme turunu izole bir pilot grupta test etmeden geniş çaplı dağıtmayın.
Bu Günün Çıkarımı
Bugünün haberlerini yan yana koyunca ortaya çıkan tablo şu: saldırı yüzeyinin “hız”ı artıyor (WordPress açığı saatler içinde silaha dönüştü, Chrome sıfır günü zaten vahşi doğada), AI şirketleri ise kendi ürünlerinin davranışını hâlâ tam kontrol edemediklerini kamuya itiraf ediyor. İkisi birlikte okunduğunda pratik sonuç şu: yama pencerenizi “bu ay içinde bir gün” değil “bu hafta, mümkünse bugün” olarak düşünün; ve AI ajanlarınızın ürettiği hiçbir çıktıyı, insan gözden geçirmesi olmadan doğrudan üretim aksiyonuna bağlamayın. Her iki disiplin de artık aynı hızda ilerlemek zorunda.