Siber Güvenlik: Kritik Sıfır Gün Açıkları ve Jeopolitik Riskler Altyapıyı Tehdit Ediyor
trending_up Trend: security

Siber Güvenlik: Kritik Sıfır Gün Açıkları ve Jeopolitik Riskler Altyapıyı Tehdit Ediyor

calendar_month 14 Haziran 2026

Özet

Splunk Enterprise ve Ivanti Sentry gibi yaygın olarak kullanılan kurumsal yazılımlarda son zamanlarda ortaya çıkan kritik sıfır gün (zero-day) açıkları, siber alandaki tehdit düzeyinin ne kadar yüksek olduğunu bir kez daha gözler önüne seriyor. Paralel olarak, güvenlik ajansları devlet destekli aktörlerin kritik altyapıları hedef alan saldırılarında bir artış olduğu konusunda uyarıyor. Bu olaylar, siber operasyonların jeopolitik çatışmalarda giderek daha fazla stratejik bir araç olarak kullanıldığını vurguluyor.

Neler Oldu?

Geçtiğimiz günlerde birkaç kritik güvenlik açığı ifşa edildi:

  1. Splunk Enterprise (CVE-2026-20253): PostgreSQL sidecar servis uç noktasındaki bir açık, kimlik doğrulaması yapmamış saldırganların ana sistem üzerinde rastgele dosyalar oluşturmasına veya silmesine olanak tanıyor. Bu durum, uzaktan kod yürütme (RCE) saldırıları için kullanılabilir. 10.2.4 ve 10.0.7 altındaki Splunk Enterprise sürümlerini etkilemektedir; Splunk Cloud bu durumdan etkilenmemiştir.
  2. Ivanti Sentry (CVE-2026-10520): 10.0 CVSS puanına sahip bir işletim sistemi komut enjeksiyonu hatası, kimlik doğrulaması yapmamış saldırganların kök (root) yetkileriyle rastgele komutlar yürütmesine imkan veriyor. Bu açığın aktif olarak kötüye kullanıldığı bildirilmiş ve CISA bu açığı Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna eklemiştir. 10.5.1, 10.6.1, 10.7.0 ve daha eski sürümleri etkilemektedir.

Ek olarak, siber güvenlik servisleri, devlet destekli aktörlerin kamu hizmetleri ve kritik altyapı sektörlerine yönelik artan taktiksel keşif ve sızma hazırlığı faaliyetlerini bildirmektedir.

Neden Önemli?

Splunk ve Ivanti gibi merkezi yönetim ve izleme araçlarındaki açıklar oldukça kritiktir; çünkü bu araçlar saldırganlara hassas ağ bölümlerine ve izleme verilerine doğrudan erişim sağlar. Ivanti Sentry, dahili kurumsal kaynaklara erişimi kontrol eder; dolayısıyla buradaki bir sızıntı tüm ağ güvenlik sınırını geçersiz kılar. Bu açıkların devlet destekli tehdit aktörleri tarafından casusluk yapmak veya gelecekteki sabotajlara hazırlanmak (pre-positioning) amacıyla kullanılması, kurumsal riski jeopolitik bir boyuta taşımaktadır.

Kanıtlar

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-10520’yi KEV kataloğuna ekleyerek açığın aktif olarak kullanıldığını doğrulamıştır. Splunk, CVE-2026-20253’ü doğrulayan resmi bir güvenlik uyarısı yayımlamıştır. Ayrıca, Mandiant ve Trend Micro gibi firmaların jeopolitik istihbarat raporları, telekomünikasyon ve kamu hizmetlerini hedef alan “Volt Typhoon” ve “Salt Typhoon” gibi devam eden kampanyaları belgelemektedir.

Analiz

Gelişmiş sıfır gün istismarları ile jeopolitik gerilimlerin birleşmesi, tehdit ortamını temelden şekillendiriyor. Tehdit aktörleri, geleneksel güvenlik kontrollerini atlamak için giderek daha fazla “Living off the Land” tekniklerinden ve uç cihazlardaki açıklardan yararlanıyor. Bu kampanyaların çoğu devlet destekli olduğundan, saldırganlar açıkların ifşa edilmesinden hemen sonra, hatta ifşa edilmeden önce bile bunları istismar edecek kaynaklara sahiptir; bu da BT güvenlik ekiplerinin müdahale süresini ciddi şekilde daraltmaktadır.

Pratik Tavsiyeler

  • Yamaları Hemen Uygulayın: Splunk Enterprise’ı 10.2.4 veya 10.0.7 sürümlerine yükseltin. Ivanti Sentry’yi derhal 10.5.2, 10.6.2 veya 10.7.1 sürümüne güncelleyin.
  • Sıkı Ağ Segmentasyonu Uygulayın: Splunk’ın PostgreSQL sidecar’ı gibi yönetim ve izleme servislerini genel internetten izole edin.
  • Ağ Geçitlerini Anomali İçin İzleyin: Olağandışı yönetim oturumu faaliyetlerini tespit etmek için uç cihazlarda ve kimlik doğrulama ağ geçitlerinde gelişmiş davranışsal izleme uygulayın.

Açık Sorular

  • Splunk Enterprise açıklarının kamuya ifşa edilmeden önce gizli operasyonlarda ne ölçüde kullanıldığı henüz net değil.
  • Mevcut Ivanti Sentry kampanyalarını hangi devlet destekli tehdit grupları yürütüyor ve hedeflenen kritik altyapı ağlarına ne kadar derinlemesine sızmış durumdalar?

Kaynaklar

  1. CVE-2026-20253 için Splunk Güvenlik Uyarısı
  2. CVE-2026-10520 için Ivanti Güvenlik Uyarısı
  3. CISA Bilinen İstismar Edilen Güvenlik Açıkları Kataloğu
  4. Splunk ve Ivanti Açıkları Üzerine Tenable Araştırması
  5. Jeopolitik Siber Tehditler 2026 Üzerine Trend Micro Raporu