<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>Kaçışı &#8211; Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri</title>
	<atom:link href="https://teknomers.com/tag/kacisi/feed/" rel="self" type="application/rss+xml" />
	<link>https://teknomers.com</link>
	<description>Güncel Spor &#124; Oyun &#124; Teknoloji &#124; Haberleri &#124; Bilimsel Gelişmeler &#124; Uzay &#124; Siber Güvenlik &#124; Blog Yazıları</description>
	<lastBuildDate>Tue, 02 Jun 2026 21:01:12 +0000</lastBuildDate>
	<language>tr</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>
	<item>
		<title>Kritik: AI Destekli Fidye Yazılımı ile EDR Kaçışı ve AD Tespiti</title>
		<link>https://teknomers.com/kritik-ai-destekli-fidye-yazilimi-ile-edr-kacisi-ve-ad-tespiti/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Tue, 02 Jun 2026 21:01:06 +0000</pubDate>
				<category><![CDATA[Siber Güvenlik]]></category>
		<category><![CDATA[destekli]]></category>
		<category><![CDATA[EDR]]></category>
		<category><![CDATA[Fidye]]></category>
		<category><![CDATA[ile]]></category>
		<category><![CDATA[Kaçışı]]></category>
		<category><![CDATA[Kritik]]></category>
		<category><![CDATA[Tespiti]]></category>
		<category><![CDATA[Yazılımı]]></category>
		<guid isPermaLink="false">https://teknomers.com/kritik-ai-destekli-fidye-yazilimi-ile-edr-kacisi-ve-ad-tespiti/</guid>

					<description><![CDATA[Giriş Son dönemde, AI tabanlı bir fidye yazılımı saldırı aracı, aktif dizin keşfini otomatikleştirerek ve son nokta tespiti ve yanıt (EDR) çözümlerinden kaçınarak siber suçlular tarafından kullanılmaktadır. Bu gelişme, siber güvenlik alanında önemli bir tehdit oluşturmakta ve etkili savunma stratejilerinin gerekliliğini ortaya koymaktadır. Saldırı Nasıl Çalışıyor? Araştırmalar, fidye yazılımı çerçevesinin, tehdit aktörleri tarafından tespit edilme [&#8230;]]]></description>
										<content:encoded><![CDATA[<div>
<h2>Giriş</h2>
<p>Son dönemde, AI tabanlı bir fidye yazılımı saldırı aracı, aktif dizin keşfini otomatikleştirerek ve son nokta tespiti ve yanıt (EDR) çözümlerinden kaçınarak siber suçlular tarafından kullanılmaktadır. Bu gelişme, siber güvenlik alanında önemli bir tehdit oluşturmakta ve etkili savunma stratejilerinin gerekliliğini ortaya koymaktadır.</p>
<h2>Saldırı Nasıl Çalışıyor?</h2>
<p>Araştırmalar, fidye yazılımı çerçevesinin, tehdit aktörleri tarafından tespit edilme olasılığını azaltmayı amaçlayan çeşitli teknikleri içerdiğini ortaya koymuştur. Kullanılan başlıca bileşenler şunlardır:</p>
<ul>
<li><strong>Cobalt Strike</strong> profilleri, beacon trafiğini meşru web isteklerine benzeterek tespit edilme olasılığını azaltıyor.</li>
<li>Telegram bot API tabanlı <strong>komut ve kontrol (C2)</strong> mekanizması, iletişimi Telegram altyapısı üzerinden yönlendiriyor.</li>
<li><strong>Python tabanlı kötü amaçlı yazılım geliştirme scriptleri</strong>, meşru Windows yürütücü dosyalarına shellcode enjekte ederek orijinal işlevselliği koruyor.</li>
<li>Arka planda gerçek C2 sunucusunu gizlemek için bir <strong>Cloudflare Worker</strong> kullanılıyor.</li>
</ul>
<p>Bu araç, yalnızca &#8220;kırmızı takım&#8221; sonrası istismar çerçevesi gibi görünse de, siber suç faaliyetleri için kullanılmaktadır.</p>
<h2>Etkilenen Sistemler</h2>
<p>Sophos güvenlik şirketinden yapılan tespitlerde, kötü amaçlı yazılımın <strong>C:UsersUserDocumentstest</strong> dizininde saklanan yüklerden uyarı tetiklediği bildirilmektedir. Yapılan incelemelerde, bir siber suç çetesi tarafından kullanıldığına dair kanıtlar bulunmuştur. Öne çıkan faaliyetler arasında, ransom notları ve fidye yazılımı veri sızıntı sitelerinde belirtilen çok sayıda kuruluşla ilgili bilgiler yer almaktadır.</p>
<h2>Çözüm ve Korunma</h2>
<p>Fidye yazılımı geliştirirken kullanılan AI araçlarının etkilenmiş sistemlerde bağımsız bir şekilde çalışmadığı, yalnızca geliştirme sürecini hızlandırdığı görülmektedir. Ancak bu tehlikenin ciddiyeti nedeniyle, aşağıdaki önlemleri alınması önerilmektedir:</p>
<ul>
<li>Sunucu ve istemci yazılımlarını en son güncellemelerle güncelleyin.</li>
<li>EDR çözümlerinizin etkinliğini sağlamak için sürekli test ve güncelleme yapın.</li>
<li>Active Directory yapılandırmanızı gözden geçirin ve güvenlik duvarı ayarlarını sıkılaştırın.</li>
<li>Herhangi bir şüpheli etkinlik tespit ettiğinizde derhal müdahale edin.</li>
</ul>
<p>Sonuç olarak, fidye yazılımı saldırılarına karşı dikkatli olunmalı ve gerekli önlemler alınmalıdır. Güvenlik açıklarınızı kapatmak ve sistemlerinizi korumak için proaktif bir yaklaşım benimseyin.</p>
</div>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://teknomers.com/wp-content/uploads/2026/06/Kritik-AI-Destekli-Fidye-Yazilimi-ile-EDR-Kacisi-ve-AD.jpg" />	</item>
		<item>
		<title>Kritik vm2 Kütüphanesi Açıkları: Sandbox Kaçışı ve Kod İhlali Tehlikesi</title>
		<link>https://teknomers.com/kritik-vm2-kutuphanesi-aciklari-sandbox-kacisi-ve-kod-ihlali-tehlikesi/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Thu, 07 May 2026 05:02:21 +0000</pubDate>
				<category><![CDATA[Siber Güvenlik]]></category>
		<category><![CDATA[Açıkları]]></category>
		<category><![CDATA[ihlali]]></category>
		<category><![CDATA[Kaçışı]]></category>
		<category><![CDATA[Kod]]></category>
		<category><![CDATA[Kritik]]></category>
		<category><![CDATA[Kütüphanesi]]></category>
		<category><![CDATA[Sandbox]]></category>
		<category><![CDATA[Tehlikesi]]></category>
		<category><![CDATA[vm2]]></category>
		<guid isPermaLink="false">https://teknomers.com/kritik-vm2-kutuphanesi-aciklari-sandbox-kacisi-ve-kod-ihlali-tehlikesi/</guid>

					<description><![CDATA[Önemli Güvenlik Açıkları: vm2 Kütüphanesinde Sandbox Kaçışı Son zamanlarda vm2 Node.js kütüphanesinde tespit edilen on iki kritik güvenlik açığı, kötü niyetli aktörlerin sandbox&#8217;dan çıkmasını ve etkilenen sistemlerde rastgele kod çalıştırmasını sağlayabilir. Bu durum, siber güvenlik açısından ciddi bir tehdit oluşturmaktadır. vm2 Nedir? vm2, güvenli bir sandbox içinde güvenilir olmayan JavaScript kodunu çalıştırmak için kullanılan açık [&#8230;]]]></description>
										<content:encoded><![CDATA[<h2>Önemli Güvenlik Açıkları: vm2 Kütüphanesinde Sandbox Kaçışı</h2>
<p>Son zamanlarda vm2 Node.js kütüphanesinde tespit edilen on iki kritik güvenlik açığı, kötü niyetli aktörlerin sandbox&#8217;dan çıkmasını ve etkilenen sistemlerde rastgele kod çalıştırmasını sağlayabilir. Bu durum, siber güvenlik açısından ciddi bir tehdit oluşturmaktadır.</p>
<h2>vm2 Nedir?</h2>
<p>vm2, güvenli bir sandbox içinde güvenilir olmayan JavaScript kodunu çalıştırmak için kullanılan açık kaynaklı bir kütüphanedir. Bu kütüphane, JavaScript nesnelerini yakalayıp yönlendirerek sandbox içindeki kodun ana ortama erişimini engeller.</p>
<h2>Sorunlu Güvenlik Açıkları</h2>
<p>Aşağıda, vm2 kütüphanesinde tespit edilen güvenlik açıkları sıralanmaktadır:</p>
<ul>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-grj5-jjm8-h35p" rel="nofollow noopener" target="_blank">CVE-2026-24118</a></strong> (CVSS puanı: 9.8) &#8211; &#8220;__lookupGetter__&#8221; aracılığıyla sandbox kaçışı sağlayan ve bir saldırganın ana sistemde rastgele kod çalıştırmasına izin veren bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-qvjj-29qf-hp7p" rel="nofollow noopener" target="_blank">CVE-2026-24120</a></strong> (CVSS puanı: 9.8) &#8211; CVE-2023-37466 zafiyetinin (CVSS puanı: 9.8) bir yamanın atlanmasını sağlayan bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-v37h-5mfm-c47c" rel="nofollow noopener" target="_blank">CVE-2026-24781</a></strong> (CVSS puanı: 9.8) &#8211; &#8220;inspect&#8221; fonksiyonu aracılığıyla sandbox kaçışına izin veren bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-55hx-c926-fr95" rel="nofollow noopener" target="_blank">CVE-2026-26332</a></strong> (CVSS puanı: 9.8) &#8211; &#8220;SuppressedError&#8221; üzerinden sandbox kaçışı sağlayan bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-ffh4-j6h5-pg66" rel="nofollow noopener" target="_blank">CVE-2026-26956</a></strong> (CVSS puanı: 9.8) &#8211; Symbol-to-string dönüşümü tarafından tetiklenen bir TypeError ile sandbox kaçışına izin veren koruma mekanizması hatası.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-47x8-96vw-5wg6" rel="nofollow noopener" target="_blank">CVE-2026-43997</a></strong> (CVSS puanı: 10.0) &#8211; Ana sistemde rastgele kod çalıştırılmasına yol açan bir kod enjekte etme zafiyeti.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-947f-4v7f-x2v8" rel="nofollow noopener" target="_blank">CVE-2026-43999</a></strong> (CVSS puanı: 9.9) &#8211; NodVM&#8217;in yerleşik izin listesini atlatan bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-vwrp-x96c-mhwq" rel="nofollow noopener" target="_blank">CVE-2026-44005</a></strong> (CVSS puanı: 10.0) &#8211; Saldırı altındaki JavaScript&#8217;in sandbox&#8217;tan çıkmasına ve prototype kirlenmesine izin veren bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-qcp4-v2jj-fjx8" rel="nofollow noopener" target="_blank">CVE-2026-44006</a></strong> (CVSS puanı: 10.0) &#8211; &#8220;BaseHandler.getPrototypeOf&#8221; aracılığıyla sandbox kaçışına yol açan bir kod enjekte etme zafiyeti.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-8hg8-63c5-gwmx" rel="nofollow noopener" target="_blank">CVE-2026-44007</a></strong> (CVSS puanı: 9.1) &#8211; Yanlış erişim kontrolü zafiyeti.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-9qj6-qjgg-37qq" rel="nofollow noopener" target="_blank">CVE-2026-44008</a></strong> (CVSS puanı: 9.8) &#8211; &#8220;neutralizeArraySpeciesBatch()&#8221; aracılığıyla sandbox&#8217;tan kaçışına izin veren bir zafiyet.</li>
<li><strong><a href="https://github.com/patriksimek/vm2/security/advisories/GHSA-9vg3-4rfj-wgcm" rel="nofollow noopener" target="_blank">CVE-2026-44009</a></strong> (CVSS puanı: 9.8) &#8211; Null proto istisnası aracılığıyla sandbox kaçışına izin veren bir zafiyet.</li>
</ul>
<h2>Korunma Önerileri</h2>
<p>Bu güvenlik açıkları, vm2 kullanıcısı olan herkes için büyük bir tehdit oluşturuyor. Kullanıcılara, en son sürüme (<a href="https://github.com/patriksimek/vm2/releases/tag/v3.11.2" rel="nofollow noopener" target="_blank">3.11.2</a>) güncellemelerini şiddetle öneriyoruz. Ek olarak:</p>
<ul>
<li>Eski sürümlerin kullanılmasını engelleyin.</li>
<li>Güvenlik izinlerini ve erişim gereksinimlerini gözden geçirin.</li>
<li>Sandbox ortamlarını sürekli izleyin ve güvenlik denetimleri yapın.</li>
</ul>
<p>Bu önlemlerle, sistemlerinizde potansiyel olarak oluşabilecek tehlikeleri azaltabilirsiniz.</p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://teknomers.com/wp-content/uploads/2026/05/Kritik-vm2-Kutuphanesi-Aciklari-Sandbox-Kacisi-ve-Kod-Ihlali-Tehlikesi.jpg" />	</item>
		<item>
		<title>Ring&#8217;in Arama Partisi Tepkileri Sonrası Büyük Sorulardan Kaçışı</title>
		<link>https://teknomers.com/ringin-arama-partisi-tepkileri-sonrasi-buyuk-sorulardan-kacisi/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Thu, 19 Feb 2026 20:12:01 +0000</pubDate>
				<category><![CDATA[Liste]]></category>
		<category><![CDATA[Amazon]]></category>
		<category><![CDATA[Arama]]></category>
		<category><![CDATA[büyük]]></category>
		<category><![CDATA[Kaçışı]]></category>
		<category><![CDATA[news]]></category>
		<category><![CDATA[partisi]]></category>
		<category><![CDATA[Ringin]]></category>
		<category><![CDATA[Smart Home]]></category>
		<category><![CDATA[sonrası]]></category>
		<category><![CDATA[Sorulardan]]></category>
		<category><![CDATA[Tech]]></category>
		<category><![CDATA[Tepkileri]]></category>
		<guid isPermaLink="false">https://teknomers.com/ringin-arama-partisi-tepkileri-sonrasi-buyuk-sorulardan-kacisi/</guid>

					<description><![CDATA[Siminoff, yaptığı bir röportajda, insanların endişelerini anladığını ve &#8220;belki de insanlar, banliyö evlerinden yayılan mavi halkalar gösteren reklamdaki bir görüntüden &#8216;tetiklendi'&#8221; dedi. Gelecek reklamlarda haritaların daha az yer alacağını belirtti. Reklamlardaki grafikler sorun değil. Asıl sorun ise Ring&#8217;in geniş AI destekli kamera teknolojisinin, bir gözetim aracı haline gelme potansiyelidir. Bu teknoloji, kolluk kuvvetlerinin erişebileceği ve [&#8230;]]]></description>
										<content:encoded><![CDATA[<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Siminoff, yaptığı bir röportajda, insanların endişelerini anladığını ve &#8220;belki de insanlar, banliyö evlerinden yayılan mavi halkalar gösteren reklamdaki bir görüntüden &#8216;tetiklendi'&#8221; dedi. Gelecek reklamlarda haritaların daha az yer alacağını belirtti.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Reklamlardaki grafikler sorun değil. Asıl sorun ise Ring&#8217;in geniş AI destekli kamera teknolojisinin, bir gözetim aracı haline gelme potansiyelidir. Bu teknoloji, kolluk kuvvetlerinin erişebileceği ve insanların hareketlerini aramalara uygun bir kayıt oluşturabilen bir sistemdir. Ring, yerel polisle görüntü paylaşımını sağlayan, &#8220;Community Requests&#8221; adını verdiği bir sistemi kuran tek güvenlik kamerası şirketidir.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Ring, kameralarının kitlesel gözetim aracı olarak kullanılmadığını savunuyor. Şirket, gizlilik korumalarının güçlü olduğunu ve kullanıcıların videoları üzerinde tam kontrol sahibi olduğunu, isterseler bu videoları kolluk kuvvetleriyle paylaşabileceklerini belirtiyor. Ancak, şirket hala kullanıcılarının endişelerini tam olarak ele almış değil.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Siminoff, kameraların suçları çözme konusundaki anlatısını sürdürmek yerine, insanların gerçek endişelerini kabul etmeli ve Ring&#8217;in bu güçlü teknoloji ile nereye kadar gideceğini net bir şekilde belirtmelidir. Hangi noktada ve nasıl bir sınır çizecek? Arama Partisi insanların izini sürmekle mi sınırlı kalacak?</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Bunun yerine, daha fazla kamera ve dünyada daha fazla video olmasının iyi olduğunu savunmaya devam ediyor. Bu, kameraları satarak para kazanan biri için şaşırtıcı değil. Ancak, çoğu insanın bu şekilde düşündüğünü, aksi yönde düşündüklerinde bile, söylediğini ekliyor.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">“Son zamanlarda meydana gelen birçok olayda, eğer video olmasaydı, hikayenin aynı şekilde anlatılabileceğinden emin değilim ya da ne olduğunu bilemeyecektik,&#8221; dedi. Ring&#8217;in yaptığı şeyin &#8220;sınırsız kitlesel gözetim gibi olmadığını&#8221; da belirtti.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Diğer bir endişe ise kullanıcıların videolarını polisle paylaştıktan sonra neler olacağı. Bu, belki de Ring&#8217;in sorunu değil, ancak şirket, “mahalleyi daha güvenli hale getirme” misyonunun önemli bir sorumluluk taşıdığını belirtti. Bu teknolojiyi oluşturdular ve bu teknolojinin nasıl kullanıldığını sağlamak zorundalar.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Kamera sahiplerinin videolarını nasıl paylaştıkları üzerinde tam kontrole sahip oldukları argümanı, yükümlülüğü kullanıcıya atıyor. Ancak Ring, Arama Partisi özelliğini herkes için varsayılan olarak açtı, bu da kontrolün aslında onlarda olduğunu gösteriyor. Ayrıca, mevcut varsayılan ayarların aynı kalacağına dair bir garanti yok. Kullanıcılar görüntü paylaşmayı seçebilirken, kameralar tarafından kaydedilen kişiler bu seçeneğe sahip olmayabilir.</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Siminoff, Ring&#8217;in Arama Partisi&#8217;ni geliştirmeye devam edeceğini doğruladı ve bunun yanı sıra kedileri de arama özellikleri arasına eklemeyi düşündüklerini söyledi. Ancak, sonrası ne olacak?</p>
</div>
<div>
<p class="duet--article--dangerously-set-cms-markup duet--article--standard-paragraph _1ymtmqpi _17nnmdy1 _17nnmdy0 _1xwtict1">Tüm bu teknoloji bir araya geliyor ve birçok kişiye göre, distopik bir gözetim sistemine bir adım uzakta gibi görünüyor.</p>
</div>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kritik vm2 Node.js Açığı: Sandbox Kaçışı ve Kod İcrası Tehliği</title>
		<link>https://teknomers.com/kritik-vm2-node-js-acigi-sandbox-kacisi-ve-kod-icrasi-tehligi/</link>
		
		<dc:creator><![CDATA[teknomers]]></dc:creator>
		<pubDate>Mon, 02 Feb 2026 07:14:23 +0000</pubDate>
				<category><![CDATA[Siber Güvenlik]]></category>
		<category><![CDATA[Açığı]]></category>
		<category><![CDATA[İcrası]]></category>
		<category><![CDATA[Kaçışı]]></category>
		<category><![CDATA[Kod]]></category>
		<category><![CDATA[Kritik]]></category>
		<category><![CDATA[Node.js]]></category>
		<category><![CDATA[Sandbox]]></category>
		<category><![CDATA[Tehliği]]></category>
		<category><![CDATA[vm2]]></category>
		<guid isPermaLink="false">https://teknomers.com/kritik-vm2-node-js-acigi-sandbox-kacisi-ve-kod-icrasi-tehligi/</guid>

					<description><![CDATA[Giriş Popüler Node.js kütüphanesi vm2&#8217;de tespit edilen kritik bir sandbox kaçış açığı, saldırganların saldırganların altındaki işletim sisteminde rastgele kod çalıştırmalarına olanak tanıyor. Bu zafiyet, yazılım güvenliğini tehdit eden önemli bir risk kaynağı olmaktadır. Saldırı Nasıl Çalışıyor? Yeni keşfedilen bu açıklık, CVE-2026-22709 olarak takip edilmektedir ve CVSS skoru 9.8/10.0 olarak belirlenmiştir. vm2 versiyon 3.10.0&#8217;da, `Promise.prototype.then` ve [&#8230;]]]></description>
										<content:encoded><![CDATA[<h2>Giriş</h2>
<p>Popüler Node.js kütüphanesi vm2&#8217;de tespit edilen kritik bir sandbox kaçış açığı, saldırganların saldırganların altındaki işletim sisteminde rastgele kod çalıştırmalarına olanak tanıyor. Bu zafiyet, yazılım güvenliğini tehdit eden önemli bir risk kaynağı olmaktadır.</p>
<h2>Saldırı Nasıl Çalışıyor?</h2>
<p>Yeni keşfedilen bu açıklık, <strong>CVE-2026-22709</strong> olarak takip edilmektedir ve CVSS skoru 9.8/10.0 olarak belirlenmiştir. vm2 versiyon 3.10.0&#8217;da, `Promise.prototype.then` ve `Promise.prototype.catch` callback&#8217;lerinin sanitizasyonu aşılabiliyor ve bu da saldırganların sandbox&#8217;tan kaçıp rastgele kod çalıştırabilmesine olanak tanıyor.</p>
<p>Açıklığın kaynağı, kütüphanenin <a rel="noopener nofollow" href="https://developer.mozilla.org/en-US/docs/Web/JavaScript/Reference/Global_Objects/Promise" target="_blank">Promise handler&#8217;larının</a> uygun şekilde temizlenmemesi nedeniyle oluşan kaçış vektörüdür. JavaScript&#8217;teki asenkron fonksiyonların <code>globalPromise</code> nesneleri döndürmesi, <code>&lt;strong&gt;globalPromise.prototype.then&lt;/strong&gt;</code> ve <code>&lt;strong&gt;globalPromise.prototype.catch&lt;/strong&gt;</code>&#8216;in düzgün bir şekilde temizlenmemesi, sıranın dışına çıkmasına neden oluyor.</p>
<h2>Etkilenen Sistemler</h2>
<p>vm2 kütüphanesinin bu açığı, aşağıdaki versiyonları etkilemektedir:</p>
<ul>
<li><strong>vm2 < 3.10.2</strong></li>
<li>Diğer daha eski versiyonlar: CVE-2022-36067, CVE-2023-29017, CVE-2023-29199, CVE-2023-30547, CVE-2023-32314, CVE-2023-37466, CVE-2023-37903</li>
</ul>
<h2>Çözüm ve Korunma</h2>
<p>CVE-2026-22709 açığı, <strong>vm2 versiyon 3.10.2</strong>&#8216;de giderilmiştir. Ancak, bu kütüphanedeki açıklar son yıllarda sürekli olarak ortaya çıkmaktadır. vm2&#8217;nin bakımcıları, kullanıcıların kütüphaneyi güncel tutmalarını ve daha sağlam izolasyon garantileri sunan alternatifler, örneğin <a rel="noopener nofollow" href="https://github.com/laverdet/isolated-vm" target="_blank">isolated-vm</a> kullanmalarını önermektedir.</p>
<h2>Sonuç</h2>
<p>Tespit edilen açık nedeniyle, kullanıcıların en son sürüme (şu anki en son sürüm <a rel="noopener nofollow" href="https://github.com/patriksimek/vm2/releases/tag/v3.10.3" target="_blank">3.10.3</a>) güncellemeleri ve gerekirse dikkatlice sistemlerini yeniden yapılandırmaları önerilmektedir. Aksi takdirde, siber saldırılara maruz kalma riski artmaktadır.</p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://teknomers.com/wp-content/uploads/2026/02/Kritik-vm2-Nodejs-Acigi-Sandbox-Kacisi-ve-Kod-Icrasi-Tehligi.jpg" />	</item>
	</channel>
</rss>
