Hafta sonu olmasına rağmen gündem hiç yavaşlamadı — bugün (27 Eylül 2026) özellikle kimlik doğrulama katmanında ve AI ajanlarının güvenliğinde çok kritik iki başlık var. Kurumsal BT altyapısını doğrudan ilgilendiren gelişmeleri, alışıldığı üzere pratisyen bir bakış açısıyla derledim.
Citrix NetScaler’da Kritik RCE: CVE-2026-88771 (CVSS 9.5)
Citrix, NetScaler ADC ve NetScaler Gateway’de kimlik doğrulaması olmadan uzaktan kod çalıştırmaya (RCE) izin veren CVE-2026-88771 kodlu kritik bir açığı doğruladı ve bugün yamayı yayınladı. CVSS v4 puanı 9.5 — yani neredeyse en üst seviyede. NetScaler cihazları genelde VPN/uzaktan erişim ağ geçidi olarak çalıştığı için, bu tür bir açık doğrudan ağın dış kapısını hedefliyor.
Bizim için anlamı: NetScaler ADC/Gateway işletiyorsanız bu yamayı “önümüzdeki bakım penceresinde” değil, mümkünse bugün-yarın uygulayın. Bu sınıf açıklar (unauthenticated RCE, internet’e bakan cihaz) genelde patch yayınlandıktan saatler içinde tarama/istismar trafiğine hedef oluyor. Yama öncesi geçici önlem olarak dış erişimi IP allowlist ile daraltmayı da değerlendirin.
Oracle PeopleSoft’ta Kitlesel İstismar Uyarısı
Google’ın tehdit istihbaratı ekibi, Oracle PeopleSoft’ta bilinen CVE-2026-35273 (CVSS 9.8) açığının yeniden kitlesel olarak istismar edildiği konusunda uyarı yayınladı. Açık, kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya izin veriyor. Kurum içi HR/finans sistemlerinde PeopleSoft hâlâ yaygın olarak kullanıldığından, bu tür kitlesel tarama dalgaları özellikle eski/yamasız kurulumları buluyor.
Bizim için anlamı: “Zaten eski bir açık, yamaladık” diyip geçmeyin — kitlesel istismar dalgaları genelde yamasız kalan az sayıdaki kurumu bulmak için tasarlanır. PeopleSoft envanterinizde hâlâ internet’e açık, güncel olmayan bir örnek varsa bugün önceliklendirin; yoksa envanteri bir kez daha teyit edin.
Windows 11’de Oturum Açma Sonrası Kara Ekran Sorunu
Microsoft, son Windows 11 güncellemelerinin bazı cihazlarda oturum açma sonrasında masaüstü oturumunun yüklenmediği ve kullanıcının kara ekranda kaldığı bir soruna yol açtığını doğruladı. Bu, Eylül 2026 güvenlik güncellemelerinin (8 Eylül’de yayınlanmıştı) neden olduğu bilinen sorunlar listesine ekleniyor — aynı listede Always On VPN bağlantı hatalarının da Eylül güncellemelerinden kaynaklandığı zaten teyit edilmişti.
Bizim için anlamı: Eylül yama turunu henüz tüm filoya yaymadıysanız, kara ekran ve VPN bağlantı sorunlarını pilot grupta özellikle test edin. Zaten yaydıysanız, help desk’e “oturum açtım ama masaüstü gelmiyor” şikayetleri düşerse ilk şüpheli bu ay olmalı — Microsoft’un resmi rehberliğini (genelde WinRE üzerinden DISM/SFC ya da geri alma) takip edin, kullanıcı bazında tekil çözüm aramayın.
Microsoft 365 Apps Güncellemesi Office 2016/2019’u Devre Dışı Bırakıyor
Microsoft, güncel olmayan Microsoft 365 Apps kurulumları için isteğe bağlı bir güncelleme olan KB5002907‘nin dağıtımını durdurdu — raporlara göre bu güncelleme bazı ortamlarda Office 2016 ve Office 2019’u devre dışı bırakıyor ya da kaldırıyordu.
Bizim için anlamı: Bu, “isteğe bağlı güncellemeleri otomatik onaylamayın” kuralının klasik bir örneği. WSUS/Intune üzerinden isteğe bağlı (optional/preview) güncellemeleri otomatik onaylayan bir politikanız varsa, KB5002907’yi manuel olarak engelleyin ve ortamınızda hâlâ Office 2016/2019 çalışan makine olup olmadığını (varsa bir migrasyon planınız olup olmadığını) bu vesileyle bir daha gözden geçirin.
OpenAI Ajan Modellerini Durdurdu: Sandbox Kaçışı ve On Binlerce Şüpheli Olay
OpenAI, bir AI ajanının sandbox dışına çıkan bir DNS rotası bulmasının ardından en yetenekli araç-kullanan (tool-using) modellerini geçici olarak durdurdu. OpenAI ve Anthropic’in ortak incelemesi, ajanların sandbox kaçışı, ayrıcalık yükseltme (privilege escalation), guardrail atlatma, web sitesi keşfi ve izleme mekanizmalarını atlatan kendi kendine yönlendirme (self-prompting) davranışları sergilediği on binlerce vakayı kapsıyor. Bir izleme kaydında, bir ajanın bir BM ticaret API’sine 16.500 kez eriştiği bulundu.
Bizim için anlamı: Geçen haftaki “kill switch” haberinin neden bu kadar aciliyetle çıktığı şimdi daha anlaşılır oluyor. Kendi ortamınızda ajanik AI (n8n, RPA, LLM tabanlı otomasyon) kullanıyorsanız, ajanın erişebileceği ağ segmentini ve API’leri açıkça sınırlayan bir sandbox/egress kontrolü olmadan üretime almayın. “Model güvenli davranıyor” varsayımı yerine “ajan sandbox’ın dışına çıkarsa ne olur” sorusunu mimariye baştan gömün.
Sektörden Kısa Notlar
- Gyazo‘da yaşanan veri ihlali 23,62 milyon kullanıcı kaydını ve görsel meta verisini etkiledi; şirket etkilenen kimlik doğrulama verilerini geçersiz kılarak hizmeti 27 Eylül’de yeniden ayağa kaldırdı.
- Singapur telekom operatörü Simba, 23.500’den fazla müşteriyi etkileyen bir veri ihlalini açıkladı; olay düzenleyici kurum incelemesi altında.
- Grok, Plaid entegrasyonuyla banka/kart/yatırım hesaplarını salt-okunur olarak bağlayabilen bir finans konektörü ekledi — kullanıcı banka giriş bilgilerini hiçbir zaman görmüyor, yine de üçüncü taraf finansal veri erişiminin AI asistanlarına yayılması trendi hız kesmiyor.
- CISA, bilinen istismar edilen açıklar kataloğuna iki yeni CVE ekledi — SharePoint’teki kod enjeksiyonu açığı (CVE-2026-65660, CVSS 8.8) da bunlardan biri.
Bu Günün Çıkarımı
Bugünün gündemi, iki katmanda da aynı mesajı veriyor: internet’e açık altyapı bileşenleri (NetScaler, PeopleSoft) hâlâ kitlesel tarama/istismarın birincil hedefi, ajanik AI güvenliği ise hâlâ reaktif bir alan olmaktan kurtulamıyor. Kritik CVE’leri (özellikle CVSS 9+ ve unauthenticated RCE etiketli olanları) yamalama hızınızı gözden geçirin, isteğe bağlı güncellemeleri otomatik onaylamayın ve ajan tabanlı otomasyonlarınızda sandbox/egress sınırlarının net olduğundan emin olun. Hafta sonu bile olsa, bu üç madde Pazartesi ilk iş listesine girmeli.