Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: LMDeploy CVE-2026-33626 Açığı 13 Saatte Sömürüldü!
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: LMDeploy CVE-2026-33626 Açığı 13 Saatte Sömürüldü!

Siber Güvenlik

Acil: LMDeploy CVE-2026-33626 Açığı 13 Saatte Sömürüldü!

teknomers
Son güncelleme: 24 Nisan 2026 11:26
teknomers
Paylaş
Paylaş

Giriş

Son günlerde, açık kaynak araç olan LMDeploy‘da keşfedilen yüksek öncelikli bir güvenlik açığı, kamuya açıklanmasının üzerinden 13 saat geçmeden aktif olarak istismar edilmeye başlandı. Bu durum, siber güvenlik alanında acil önlemler alınması gerektiğini bir kez daha gözler önüne seriyor.

Contents
  • Giriş
  • Açıklanan Güvenlik Açığı
  • Etkilenen Sistemler
  • Saldırı Nasıl Çalışıyor?
  • Önceki Saldırılar
  • Diğer Hedefler
  • Çözüm ve Korunma
  • Sonuç

Açıklanan Güvenlik Açığı

CVE-2026-33626 olarak takip edilen bu güvenlik açığı, CVSS skoru 7.5 olan bir Server-Side Request Forgery (SSRF) açığıdır. Proje yöneticileri tarafından yapılan açıklamalara göre, bu açık, LMDeploy’nun görüntü-dil modülündeki load_image() fonksiyonunun, iç ve özel IP adreslerini doğrulamadan rastgele URL’ler çekmesine olanak tanıyarak, saldırganların hassas verilere erişmesine imkan sağlamaktadır.

Etkilenen Sistemler

Bu açık, tüm 0.12.0 ve öncesi versiyonlardaki görüntü-dil destekli araçları etkilemektedir. Açığın keşfi, Orca Security araştırmacısı Igor Stepansky tarafından gerçekleştirilmiştir.

Saldırı Nasıl Çalışıyor?

Etkili bir şekilde istismar edildiğinde, bu güvenlik açığı aşağıdaki gibi tehlikelere yol açabilir:

  • Açık bulut kimlik bilgilerinin çalınması.
  • İnternete kapalı olan iç hizmetlere erişim sağlanması.
  • İç ağların port taraması yapılması.
  • Yan hareket (lateral movement) fırsatları oluşturulması.

Sysdig güvenlik firması, açığın hemen ardından, 12 saat 31 dakika içinde ilk LMDeploy istismar girişimini tespit etti. Bu girişim, 103.116.72[.]119 IP adresinden gerçekleştirildi.

Önceki Saldırılar

Saldırganlar, 22 Nisan 2026 tarihinde, 03:35 UTC’de 10 farklı isteği, 3 aşamaya yayarak gerçekleştirmiştir:

  • AWS IMDS ve Redis örneklerini hedef almak.
  • Bir dış DNS geri çağrısıyla (OOB) egress denemesi yapmak.
  • Loopback arayüzünü (“127.0.0[.]1”) taramak.

Bu durum, tehdit aktörlerinin yeni güvenlik açığı duyurularını dikkatle takip ettiğini ve düzeltmeler uygulanmadan önce istismar etme çabalarına girdiğini gösteriyor.

Diğer Hedefler

Aynı zamanda, bazı WordPress eklentilerinde de kritik güvenlik açıkları keşfedilmiştir. Örneğin, Ninja Forms – File Upload (CVE-2026-0740, CVSS skoru: 9.8) ve Breeze Cache (CVE-2026-3844, CVSS skoru: 9.8) eklentileri aracılığıyla saldırganlar, rastgele dosyalar yükleyerek site üzerinde tam kontrol sağlamaktadır.

Çözüm ve Korunma

Güvenliğini sağlamak isteyen kullanıcılar, aşağıdaki adımları izlemelidir:

  • LMDeploy sürümünü 0.12.1 veya üzerini kullanarak güncelleyin.
  • Açık portları kapatın ve gereksiz iç hizmetleri devre dışı bırakın.
  • Ağınıza gelen istekleri sürekli izleyin ve şüpheli aktiviteleri tespit edin.

Sonuç

Kullanıcılar, yazılımlarını güncelleyerek ve güvenlik önlemlerini artırarak bu tür saldırılara karşı proaktif bir yaklaşım sergilemelidir. Hem bireysel hem de kurumsal düzeyde gerekli önlemleri almak, potansiyel tehditlerin önüne geçmek için kritik önem taşımaktadır.

Acil: RustFS Açığı, İran Operasyonları ve Kritik Siber Tehditler
Cloudflare, ‘insan hayatına yönelik acil bir tehdit’ nedeniyle Kivi Çiftliklerini engelliyor
Kritik Siber Saldırı: Pakistan Bağlantılı Xeno RAT, Afgan Maliye Bakanlığına Saldırdı
Valeo Networks, Next BT’yi Satın Aldı
Hangi Siber İşgücü Eksikliği?; SEC Son Tarihleri
ETİKETLENDİ:AcilAçığıCVE202633626LMDeploysaattesömürüldü
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Saros’la Tam Aksiyon Dolu Bir Deneyim PS5’te Bizi Bekliyor
Sonraki Makale Diablo 4’teki İsyan Zamanları ve Ön Yükleme Ayrıntıları Açıklandı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Dell Pro Max GB10 ile Yerel AI Kümeleme: İki Nvidia Grace Blackwell ile Evde AI Hesaplama Ölçeklendirme
Donanım
Kritik Altyapılarda Kimlik Açıkları: Acil Önlem Almanın Yolları
Siber Güvenlik
Acil: Qilin Ransomware Saldırganları PAN-OS Açığını Kullanıyor
Siber Güvenlik
Dijital Kimlik Kartlarına Veda: Britanyalılar Gösterdiği Tepkiyle Hükümeti Sarsıyor
Genel
Xteink’in Yeni X4 Pro’su: Kindle’a Cazip Bir Alternatif Mi?
Liste
Halliday G2: Kamerasız Akıllı Gözlükler İle İş Hayatını Değiştirin
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?