27 Nisan – 3 Mayıs 2026 · Yayın: 4 Mayıs 2026 · TLP:WHITE
Bu hafta, siber güvenlik tarihinin en dikkat çekici Linux açığı kamuoyuna duyuruldu: Copy Fail (CVE-2026-31431), 2017'den bu yana tüm büyük Linux dağıtımlarını etkileyen ve 732 baytlık bir Python scriptiyle yarış koşulu gerektirmeksizin güvenilir biçimde root ayrıcalığı sağlayan bir kernel zafiyeti. Exploit aynı zamanda bir konteyner kaçış vektörü ve Kubernetes node uzlaşma aracı. Yapay zekanın bir saatte bu zafiyet sınıfını keşfedebilmesi, savunma anlayışını kökten değiştiriyor.
Aynı hafta Wiz Research, GitHub'ın git push altyapısında tek bir komutla (semicolon içeren push option) milyonlarca depoya çapraz erişim sağlayan kritik RCE açığını (CVE-2026-3854) kamuoyuyla paylaştı; GitHub Enterprise Server kullananların %88'i henüz yamayı uygulamamış durumda. TeamPCP/Shai-Hulud tedarik zinciri kampanyası PyPI'ye taşındı: PyTorch Lightning (31.000+ GitHub yıldızı, milyonlarca aylık indirme) sürüm 2.6.2 ve 2.6.3'e enjekte edilen Mini Shai-Hulud, import anında çalışarak tüm credential ekosistemini hedef alıyor. Liberty Mutual'a yönelik Everest fidye yazılımı saldırısı finans sektörünü doğrudan etkiliyor; Çin bağlantılı SHADOW-EARTH-053 APT grubu ise NATO'ya bağlı Avrupa ülkeleri dahil Asya-Pasifik hükümet ve savunma sektörlerini hedef almaya devam ediyor.
| CVE | CVSS | Ürün | Açıklama | Aksiyon |
|---|---|---|---|---|
|
CVE-2026-31431
"Copy Fail"
CISA KEV
|
7.8 | Linux Kernel ≥4.13 (2017'den tüm dağıtımlar) | algif_aead + splice() → 4 bayt page cache yazma → setuid binary bellek manipülasyonu → root. Yarış koşulu yok, tekrar gerekmez. 732 bayt Python PoC. Konteyner kaçış primitifi. Kubernetes node uzlaşma vektörü. Disk üzerinde iz bırakmıyor. |
Acil Kernel Güncellemesi
Xint Advisory ↗
|
|
CVE-2026-3854
Kritik
|
8.7 | GitHub Enterprise Server (tüm sürümler <3.19.3) | babeld X-Stat header'ında sanitize edilmemiş push option → komut enjeksiyonu → git servis kullanıcısıyla RCE. Çapraz kiracı blast radius. GHES'lerin %88'i hâlâ açıkta. GitHub.com 75 dakikada yamalandı. GHES: 3.19.4+ veya 3.14.25+. |
Anında GHES Güncellemesi
THN ↗
|
|
CVE-2025-32975
CISA KEV
|
10.0 | Quest KACE Systems Management Appliance (SMA) | Kimliksiz RCE — tam ağ erişimi gerektirmiyor. CVSS 10.0: maksimum kritiklik. Kurumsal endpoint yönetiminde yaygın kullanım. CISA KEV'e 28 Nisan'da eklendi. |
CISA KEV — Acil
CISA ↗
|
|
lightning==2.6.2/2.6.3
Mini Shai-Hulud / TeamPCP
Supply Chain
|
Kritik | PyPI lightning (PyTorch Lightning) — milyonlarca aylık indirme | import anında çalışır — _runtime/router_runtime.js (11MB): GitHub token, npm token, AWS/GCP/Azure/K8s secret, SSH key, kripto cüzdan. Solucan: bulunan tokenlarla diğer paketlere otomatik yayılır. intercom-client@7.0.4 da aynı anda ele geçirildi. |
→ lightning==2.6.1
Socket ↗
|