Debian Projesi, önceki çekirdek güncellemesinden sadece bir hafta sonra, 6 Ağustos 2026 tarihinde, kararlı işletim sistemi serisi Debian 13 “Trixie” kullanıcıları için Linux 6.12 LTS çekirdeğindeki yeni güvenlik açıklarını gideren yeni bir çekirdek güvenlik güncellemesi yayınladı. Yeni Debian 13 çekirdek güvenlik güncellemesinin “Zapscape” ve “SCTPhantom” hatalarını giderdiği söyleniyor. Tüm Debian 13 “Trixie” kullanıcılarının sistemlerini en kısa sürede güncellemeleri önemle tavsiye ediliyor. Yeni Debian 13 “Trixie” çekirdek güncellemesi, geçen haftaki çekirdek güvenlik güncellemesinde giderilen 68 güvenlik açığına kıyasla daha az sayıda, toplam 28 güvenlik açığını gideriyor. Bu güncellemedeki en önemli güvenlik açığı, CVE-2026-64564, diğer adıyla “SCTPhantom”, çekirdeğin SCTP ASCONF işleme mekanizmasındaki 18 yıllık bir kullanım sonrası serbest bırakma açığıdır; bu açık, yerel ayrıcalıksız bir kullanıcının root yetkisine erişmesine ve konteynerlerden kaçmasına olanak tanıyor. Ayrıca, KVM’nin MMU kodundaki CVE-2026-64561, diğer adıyla “Zapscape”, bir sanal makine konuğunun root kullanıcısının ana bilgisayarda root yetkisine yükselmesine veya bir saldırganın veya ele geçirilmiş bir web sitesinin geçici bir konuk çalıştırıp, hiç sanal makine çalıştırmayan bir ana bilgisayarda ana bilgisayar çekirdeğine içeriden saldırmasına olanak tanıyabileceği söyleniyor. Bu güncellemede giderilen diğer ilginç güvenlik açıkları arasında, ALSA cs35l41 ses kodeği sürücüsünde sistem çökmesine yol açan bir NULL işaretçi hatası olan CVE-2025-40098 ve KVM’nin iç içe VMX (nVMX) kodunda ana bilgisayar çekirdeği çökmesine veya hizmet reddine yol açan bir kullanım sonrası serbest bırakma hatası olan CVE-2026-64562 bulunuyor. Bu yeni çekirdek güvenlik güncellemesinde giderilen diğer güvenlik açıkları ise daha düşük profilli çekirdek alt sistem düzeltmeleri olarak tarif ediliyor.
Tag Archives | güvenlik açıkları
Linux Foundation ve diğerleri açık kaynak yazılımları yapay zeka destekli saldırılardan korumak için “Akrites”i başlatıyor
Açık kaynak yazılımları yapay zeka destekli saldırılardan korumak için “Akrites“i başlatan Linux Foundation, Amazon, Anthropic, OpenAI, NVIDIA, Microsoft, Red Hat ve diğerleri ile güçlerini birleştirdi. Akrites projesi, kritik açık kaynak yazılımlarını, yapay zeka/LLM tarafından keşfedilen yeni yazılım hataları ve güvenlik açıklarından korumayı ve bu sorunların kötü niyetli kişiler tarafından istismar edilmeden önce etkili bir şekilde ele alınmasını sağlamayı amaçlıyor. Büyük dil modelleri tarafından yapılan yeni güvenlik ile ilgili hataların keşif hızının çok yüksek olması göz önüne alındığında, Akrites, kritik açık kaynak yazılımlarının zamanında korunmasını ve güvenliğinin sağlanmasını sağlamaya yönelik sektör çapında bir çaba olarak ortaya çıkıyor. Akrites’in ilk destekçileri arasında Amazon Web Services, Anthropic, Chainguard, Cisco, Citi, Endor Labs, Ericsson, Google, IBM, JPMorganChase, Microsoft ve GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Rust Foundation, Sonatype, Vodafone ve Zscaler yer aldığı söyleniyor. “Akrites, gizlilik öncelikli ilkeler ve endüstri standardı araçlar üzerine kurulu, ortak bir güvenlik olayı müdahale ekibi (Security Incident Response Team) (SIRT) ve tek, standartlaştırılmış bir koordineli güvenlik açığı bildirimi (Coordinated Vulnerability Disclosure) (CVD) süreci oluşturuyor.
Gizlilik, çabanın merkezinde yer alıyor. Hata düzeltmeleri, bakımcıların şartlarına göre her projenin orijinal yerine geri dönüyor. Kritik bir paketin aktif bir bakımcısı yoksa, Akrites son çare olarak bakımcı görevi görecek, böylece en son sürüme yapılan düzeltmeler zamanında herkese ulaşacak. Girişim ayrıca, kamu ve özel savunucuların birlikte hareket etmesi için hükümet çabalarıyla da koordinasyon sağlayacak. Daha fazla ayrıntıyı lansman basın bülteninde bulabilirsiniz.
Portainer 2.21.0 duyuruldu
Docker konteynerlerini yönetmek için kullanılan bir web arayüzü olan Portainer‘in 2.21.0 sürümü, Yajith Dayarathna tarafından duyuruldu. Bunun, 2.20.3 sürümüne eklenen tüm değişiklikleri ve Portainer‘in kararlılığını ve ölçeklenebilirliğini artırmayı amaçlayan çeşitli düzeltmeleri içeren ilk uzun süreli destek (LTS) sürüm olduğunu belirten Dayarathna; bu LTS sürümün, 2.20.x sürüm serisindeki tüm özellikleri, iyileştirmeleri ve hata düzeltmelerini içerdiğini söyledi. Portainer’ın genel kararlılığını artırmak için çeşitli düzeltmeler uygulandığını belirten Dayarathna; Portainer’ın ölçeklenebilir kullanımını iyileştirmek için belirli ayarlamalar yapıldığını ve daha büyük ortamlarda daha iyi performans ve güvenilirlik sağlandığını söyledi. Portainer kalıpları içinde gönderilen bağımlılıklarla ilişkili kritik ve yüksek güvenlik açıklarının (CVE’ler) ele alındığını belirten Dayarathna; sürümün, güvenli bir ortam sağlamak için Docker istemcisi ve kubectl gibi temel bileşenlere yönelik güncellemeleri içerdiğini ifade etti. Konteynerleri, servisleri, ağları ve depoları yönetmek için kullanılan Portainer; kullanımı kolay bir arayüze sahip olan bir yazılım olarak biliniyor ve Docker’ı kullanmak için komut satırı bilgisine ihtiyaç duymayan kullanıcılar için ideal olduğu söyleniyor. Portainer 2.21.0 hakkında bilgi edinmek için sürüm notlarını ya da GitHub sayfasını inceleyebilirsiniz.
pgspot 0.8.0 duyuruldu
Postgres sql betiklerindeki güvenlik açıklarını bulmak için bir PostgreSQL aracı olan pgspot’un 0.8.0 sürümü, Sven Klemm tarafından duyuruldu. pgspot geliştirme ekibinin pgspot’un 0.8.0 sürümünü duyurmaktan memnuniyet duyduğu belirtiliyor. Belirli prosedürel dilleri yoksaymak için bayrak eklendiği belirtilen yeni sürüm, PG16 ile tanıtılan @extschema:name@ yer tutucularını destekliyor. @renovate tarafından Renovate’in yapılandırıldığı belirtilirken, @svenklemm tarafından dependabot gruplandırmasının düzeltilmeye çalışıldığı söyleniyor. Telif hakkı yıllarını 2023 ve 2024’ü içerecek şekilde güncellendiği belirtilirken, @jgpruitt tarafından belirli bilinmeyen prosedürel dilleri yoksaymak için bayrak eklendiği söyleniyor. Tam değişiklik günlüğünü burada bulabilirsiniz. pgspot 0.8.0 hakkında bilgi edinmek için sürüm duyurusunu ya da sürümler sayfasını inceleyebilirsiniz.
Govulncheck 1.0.0 duyuruldu

Go kullanıcılarının proje bağımlılıklarında bilinen güvenlik açıklarını bulmalarına yardımcı olan bir komut satırı aracı olan Govulncheck’in 1.0.0 sürümü duyuruldu. Bu araç, hem kod tabanlarını hem de ikili dosyaları analiz edebilir ve kodun gerçekten çağırdığı işlevlerdeki güvenlik açıklarına öncelik vererek gürültüyü azaltır. Go kurulumunu kullanarak govulncheck’in en son sürümünü yüklemek mümkündür. Govulncheck, genel Go modüllerindeki bilinen güvenlik açıkları hakkında kapsamlı bir bilgi kaynağı sağlayan Go güvenlik açığı veritabanı vuln.go.dev tarafından destekleniyor. Bir Go paket bakımcısı için, projelerdeki genel güvenlik açıkları hakkında bilgi vermesinin önerildiği belirtiliyor. Govulncheck 1.0.0 hakkında bilgi edinmek için sürüm duyurusunu inceleyebilirsiniz.
Sahip olduğunuz Go kurulumunu kullanarak Govulncheck’in en son sürümünü yüklemenin mümkün olduğunu yukarıda belirttik. Sürüm duyurususnda da ifade edildiği gibi, golang.org/x/vuln/cmd/govulncheck@latest yükleniyor. Ardından modülün içinde Govulncheck çalıştırılıyor. Aracı kullanmaya nasıl başlanacağıyla ilgili ek bilgi için govulncheck öğreticisine bakabilirsiniz.
govulncheck ./...
