• Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Teknoyazar - Teknoloji Haberleri
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Sonuç bulunamadı
Tüm sonuçları gör
ESC
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme
Sonuç bulunamadı
Tüm sonuçları gör
ESC
Teknoyazar
Sonuç bulunamadı
Tüm sonuçları gör
ESC
  1. Teknoyazar
  2. › Güvenlik

CISA uyardı: Kritik GitLab açığı aktif saldırılarda kullanılıyor

× T Teknoyazar'ı Google'da tercih edilen kaynak olarak ekleyin +

CVE-2026-85706 kodlu maksimum önem dereceli GitLab açığı, kimlik doğrulaması olmadan sunuculardan gizli bilgi okunmasına izin veriyor. CISA ve watchTowr aktif sömürü uyarısı yaptı.

GitLab logosu ve siber güvenlik uyarısı temsili görseli
Selin Koç Selin Koç / Editör 14.09.2026 11:04
Paylaş
0

Dünya genelinde 30 milyondan fazla kayıtlı kullanıcısı bulunan ve Fortune 100 şirketlerinin yarısından fazlası tarafından kullanılan GitLab, kritik bir güvenlik açığıyla gündemde. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, CVE-2026-85706 kodlu maksimum önem derecesine sahip açığın saldırganlar tarafından aktif olarak kullanıldığını duyurdu ve açığı bilinen sömürülen zafiyetler (KEV) kataloğuna ekledi.

Açık, GitLab’in depo commit API’sindeki eksik kimlik doğrulama zorunluluğu ve hatalı dizin sınırlandırmasından (path confinement) kaynaklanıyor. Kimliği doğrulanmamış saldırganlar bu zafiyeti kullanarak savunmasız sunuculardaki kimlik bilgilerini, gizli anahtarları (secrets) ve diğer hassas verileri okuyabiliyor. Yani tek bir HTTP isteğiyle sistemdeki rastgele dosyalara erişim mümkün hale geliyor.

Hangi sürümler yamayı aldı?

GitLab, sorunu Community Edition (CE) ve Enterprise Edition (EE) tarafında 19.3.2, 19.2.6 ve 19.1 sürümleriyle perşembe günü kapattı ve kullanıcılara vakit kaybetmeden güncelleme yapmaları çağrısında bulundu. Şirket henüz açığı resmen “aktif olarak sömürülüyor” şeklinde etiketlemiş değil.

Bunlar da İlginizi Çekebilir

IO500 listesinde şok: Çinli Sugon diskalifiye edildi, Aurora zirvede IO500 listesinde şok: Çinli Sugon diskalifiye edildi, Aurora zirvede GTA 6’ya “woke” tepkisi: Ön siparişler rekora koşuyor GTA 6’ya “woke” tepkisi: Ön siparişler rekora koşuyor BYD 10 dev otomobil gemisi daha sipariş etti, filo 18’e çıkıyor BYD 10 dev otomobil gemisi daha sipariş etti, filo 18’e çıkıyor Amazon, Almanya’da 50 Mercedes eActros elektrikli tırı filoya kattı Amazon, Almanya’da 50 Mercedes eActros elektrikli tırı filoya kattı

Buna karşın siber güvenlik firması watchTowr, yamanın yayımlanmasından bir gün sonra internette yamalanmamış GitLab sunucularının tarandığını bildirdi. Firma, geçmişteki GitLab zafiyetlerine bakıldığında ayrım gözetmeyen toplu sömürü dalgasının uzak olmadığı uyarısında bulundu. Savunma ekiplerine ise günlük kayıtlarında /api/v4/projects/{id}/repository/commits/ adresine yapılan ve “file.path” parametresi içeren HTTP POST isteklerini araması öneriliyor.

Önceki GitLab açıklarıyla karşılaştırma

CISA, Kasım 2021’den bu yana dört GitLab zafiyetini aktif olarak sömürülen açıklar arasına aldı. Bunlardan ikisi (CVE-2021-22175 ve CVE-2021-39935) bu yılın şubat ayında listeye eklenmişti. Ocak ayında ise GitLab, hedefin hesap kimliğini bilen saldırganların iki aşamalı doğrulamayı (2FA) atlatmasına imkân veren yüksek önem dereceli bir açığı kapatmıştı. Yeni zafiyet, kimlik doğrulaması dahi gerektirmediği ve tek istekle veri sızdırabildiği için bu örneklerin tamamından daha tehlikeli konumda.

CISA’nın Bağlayıcı Operasyonel Direktifi BOD 26-04 kapsamında federal kurumlara sistemlerini güvence altına almaları için üç gün süre verildi. Direktif yalnızca ABD federal kurumlarını bağlasa da ajans, özel sektör dahil tüm kuruluşları risk temelli zafiyet yönetimi uygulamaya ve KEV kataloğundaki açıkları öncelikli olarak kapatmaya çağırdı.

GitLab, Türkiye’de de yazılım şirketleri, bankalar ve kamu projelerinde yaygın biçimde kullanılan bir DevSecOps platformu. Kendi sunucusunda (self-managed) GitLab çalıştıran kurumların güncellemeyi ertelememesi, ayrıca sızmış olabilecek erişim anahtarlarını ve kimlik bilgilerini yenilemesi kritik önemde. Şu aşamada yanıt bekleyen soru, GitLab’in açığı resmen aktif sömürülen zafiyet olarak etiketleyip etiketlemeyeceği ve etkilenen sunucu sayısına ilişkin bir veri paylaşılıp paylaşılmayacağı.

Kaynak: BleepingComputer

cisagitlabgüvenlik açığısiber guvenlikwatchtowr

YORUMLAR

(0)
Yorumunuz minimum 30 karakter olmalıdır. (0)
Henüz yorum yok. İlk yorumu siz yazın.
En Çok Okunanlar
  1. 1LinkedIn, tarayıcı uzantılarını tarama davalarını kazandı
  2. 2Anthropic, yapay zekâ modellerinin siber saldırılarını raporladı
  3. 3OpenAI ajanları mayıs ayında RubyGems platformuna sızdı
  4. 4ClickFix saldırıları PC ve Mac kullanıcılarını hedef alıyor
  5. 5LG, akıllı TV’lerde casusluk iddialarına yanıt verdi
  6. 6Sogou klavye açığı tek tıkla GrayRabbit arka kapısını yüklüyor
  7. 7Trezor’un e-posta sağlayıcısı hacklendi: 347 bin kişi hedef alındı
  8. 8LG, akıllı TV’lerin konuşmaları kaydettiği iddiasını reddetti
  9. 9Kaliforniya, gençleri sosyal medya ve yapay zekaya karşı koruyan yasalar imzaladı
  10. 10Meta’ya Yapay Zeka ve Yüz Tanıma Verileri İçin Dava Açıldı
Teknoyazar

Güncel teknoloji haberleri, incelemeler ve rehberler. En yeni gelişmeleri Türkçe ve tarafsız biçimde Teknoyazar'da takip edin.

Popüler Konular

rockstar games kuantum mekaniği japonya uzay yapay zeka ajanlari astronomi dijital oyun akıllı ev fintech siber saldırı project phoenix otonom araç dizüstü bilgisayar waymo mod roket teknolojisi honor eactros sugon apple watch series 12 roblox mobil oyun nintendo switch 2 beats spectrum roket esp32-p4 diablo 4 sony codex watchos 27 radyo wordpress gitlab anthropic veri ihlali iphone jeoloji

Kategoriler

  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Uzay
  • Otomobil

Kurumsal

  • Hakkımızda
  • Yazarlar
  • Künye
  • Editoryal İlkeler
  • Düzeltme Politikası
  • İletişim
  • Gizlilik Politikası
  • Çerez Politikası
  • Aydınlatma Metni
  • KVKK
© 2026 Teknoyazar. Tüm hakları saklıdır.Teknoyazar bir Vizyon Dijital markasıdır.
Çerezleri kullanıyoruz

Size daha iyi bir deneyim sunmak, içerikleri kişiselleştirmek ve trafiği ölçmek için çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfamıza göz atabilirsiniz.

Çerez Politikası
Sonuç bulunamadı
Tüm sonuçları gör
  • Yapay Zeka
  • Mobil
  • Bilgisayar & Donanım
  • Oyun
  • Yazılım & Uygulamalar
  • Bilim
  • Daha Fazla
    • Uzay
    • Otomobil
    • Güvenlik
    • Sosyal Medya
    • İnceleme

© 2026 Teknoyazar. Tüm hakları saklıdır.

Size daha iyi bir deneyim sunmak, içerikleri kişiselleştirmek ve trafiği ölçmek için çerezler kullanıyoruz. Ayrıntılar için Çerez Politikası sayfamıza göz atabilirsiniz.