Haftanın ilk iş günü (28 Eylül 2026, Pazartesi) yoğun geçti. Bir yanda rekor kıran bir Patch Tuesday’in artçı sarsıntıları, diğer yanda gerçek zamanlı istismar edilen bir uygulama teslimat kontrolcüsü açığı, üstüne bulut tarafında binlerce açık veritabanı ve yapay zeka cephesinde yeni bir model duyurusu. Kurumsal BT altyapısı yöneten biri olarak bugünkü gündemi kendi pratisyen bakış açımla topladım.
Eylül Patch Tuesday’in Gölgesi: 966 Açık, 2 Aktif Sıfırıncı Gün
Eylül 2026 Patch Tuesday’i, rekor sayıda düzeltmeyle geçti: Microsoft toplam 966 güvenlik açığını kapattı ve bunların arasında halihazırda aktif olarak istismar edilen iki sıfırıncı gün (zero-day) açığı bulunuyordu. Windows 11 25H2 için yayınlanan KB5124008 güncellemesi, güvenlik iyileştirmelerinin yanında Secure Boot sertifikası dağıtımını genişletiyor ve bazı kişiselleştirme/görev çubuğu hatalarını da düzeltiyor.
Bizim için anlamı: “966 açık” rakamı kağıt üzerinde korkutucu ama pratik önceliklendirme değişmiyor: önce aktif istismar edilen iki sıfırıncı günü, sonra uzaktan kod çalıştırma (RCE) sınıfındaki kritikleri yamalayın. KB5124008’i üretime almadan önce bir pilot grupta test etmeyi ihmal etmeyin — bu ayki güncellemeler zincirinde yan etkiler görülmeye devam ediyor.
Citrix NetScaler’da Sıfırıncı Gün: Kimlik Doğrulamasız RCE
Saldırganların, düzeltme yayınlanmadan önce istismar ettiği iki kritik Citrix NetScaler açığı gündemde. Bunlardan biri, fabrika ayarlarında bırakılmış cihazlarda kimlik doğrulaması gerektirmeden uzaktan komut çalıştırılmasına izin veriyor — yani internete açık, henüz ilk kurulumu tamamlanmamış ya da varsayılan yapılandırmada unutulmuş bir NetScaler cihazı, saldırgan için doğrudan bir kapı haline geliyor.
Bizim için anlamı: Envanterinizdeki her NetScaler/ADC cihazını kontrol edin — özellikle test, DR (felaket kurtarma) ortamı veya “sonra kuracağız” diye bir kenara bırakılmış cihazlar bu tür açıklarda en riskli noktalar oluyor. Fabrika varsayılanlarıyla internete çıkan hiçbir cihaz kalmamalı; mümkünse yönetim arayüzlerini tamamen izole bir ağa alın.
16.000+ Açık Supabase Veritabanı: Yanlış Yapılandırmanın Bedeli
Güvenlik araştırmacıları, yanlış yapılandırılmış 16.000’den fazla Supabase veritabanı buldu; bu veritabanlarının tabloları herkese açık şekilde okunabiliyor ve içlerinde kişisel veriler, parolalar ve kimlik doğrulama token’ları bulunuyor. Sorun teknolojinin kendisinde değil — varsayılan Row Level Security (satır düzeyi güvenlik) ayarlarının atlanması veya hiç yapılandırılmamasında.
Bizim için anlamı: Supabase, Firebase veya benzeri “hızlı başla” bulut veritabanı hizmetleri kullanan ekipleriniz varsa, Row Level Security politikalarının gerçekten aktif ve doğru kural setiyle çalıştığını mutlaka doğrulatın. Bu tür hizmetlerde “varsayılan güvenli” beklentisi çoğu zaman yanlış çıkıyor — güvenlik yapılandırması geliştiricinin sorumluluğunda kalıyor.
JadePuffer: Azure Kiracılarını Hedefleyen Yapay Zeka Destekli Fidye Yazılımı
JadePuffer adlı fidye yazılımı operatörünün, Azure kiracılarına karşı ajan tabanlı (agent-driven) saldırılar düzenlediği rapor edildi. Bu saldırılarda yapay zeka ajanları otonom şekilde keşif yapıyor, kimlik bilgilerini çalıyor ve temel bileşenleri imha ediyor — klasik “insan operatörün adım adım yönettiği” fidye yazılımı senaryosundan farklı olarak, saldırının büyük kısmı otomatikleştirilmiş.
Bizim için anlamı: Bulut kimlik güvenliği artık “parola politikası” seviyesinde ele alınamaz. Azure/Entra ID ortamlarınızda Conditional Access, PIM (Privileged Identity Management) ve anormal davranış tespiti (özellikle kısa sürede çok sayıda kaynak sorgusu gibi ajan-tipik davranışlar) için izleme kurallarınızı gözden geçirin. Saldırı hızı arttıkça, tespit ve müdahale süreniz de kısalmak zorunda.
Anthropic Claude Sonnet 5.5’i Duyurdu
Anthropic, Claude Sonnet 5.5 modelini duyurdu — Sonnet 5’e göre yaklaşık %30 daha hızlı ve çoğu iş yükü için %30’a kadar daha düşük maliyetli olarak konumlandırılıyor. Aynı gün Google, AI abonelik paketlerini güncellerken NVIDIA da yapay zeka ajanları için donanım destekli bir güvenlik yığını duyurdu.
Bizim için anlamı: Model maliyeti ve hızı üzerinden rekabet hızlanıyor; bu, üretimde AI destekli otomasyon (örneğin bizim bu bloğu beslediğimiz n8n hatları gibi) çalıştıran ekipler için iyi haber — aynı bütçeyle daha fazla iş yükü taşınabilir hâle geliyor. Ancak model değişikliklerini üretime almadan önce, kritik prompt’larınızı yeni sürümde mutlaka yeniden test edin; “daha hızlı ve ucuz” her zaman “aynı çıktı kalitesi” anlamına gelmiyor.
Sektörden Kısa Notlar
- Japonya’da art arda iki saldırı: Araç paylaşım hizmeti Times Car’da 6,6 milyon kullanıcı hesabı sızdırıldı; büyük özel demiryolu işletmecisi Keio ise hafta sonu bir fidye yazılımı saldırısıyla bazı iş sistemlerini durdurmak zorunda kaldı.
- 80.000+ kurumsal alan adı risk altında: Infostealer (bilgi hırsızı) log’larında bulunan AI hesap kimlik bilgileri ve oturumları, 80.000’den fazla kurumsal alan adını çalıntı konuşma verisi ve “LLMjacking” (yapay zeka hesabının izinsiz kullanımı) riskiyle karşı karşıya bıraktı.
- Google/Anthropic/OpenAI ortak hamlesi: Üç büyük yapay zeka şirketi, siber güvenlik odaklı AI modelleri ve ek koruma mekanizmaları duyurdu — bu, AI destekli saldırıların artışına karşı sektörün savunma tarafında da hız kazandığının bir işareti.
Bu Günün Çıkarımı
Bugünün gündemi tek bir örüntüyü net şekilde gösteriyor: hem saldırı hem savunma tarafında yapay zeka artık bir “gelecek senaryosu” değil, günlük operasyonun parçası. JadePuffer’ın ajan tabanlı fidye yazılımı yaklaşımı ile üç büyük AI şirketinin aynı gün siber güvenlik modelleri duyurması tesadüf değil — bu bir silahlanma yarışı ve BT ekipleri artık sadece “yama yönetimi” değil, “ajan davranışı izleme” konusunda da yetkinlik kazanmak zorunda. Kısa vadede yapılacak en somut iş: envanterdeki unutulmuş/varsayılan-yapılandırmalı cihazları (NetScaler örneğinde gördüğümüz gibi) temizlemek ve bulut kimlik ortamlarında anormal-hızlı davranış tespitini güçlendirmek.