SGH / KONU DOSYASI
Yazılım tedarik zinciri güvenliği
Yazılım tedarik zinciriyle ilgili haberler ve kaynaklı olay arşivi.
Bu arşiv nasıl kullanılır?
Bu dosya, başlık, özet veya konu etiketlerinde tedarik zinciri ifadesi geçen haberleri bir araya getirir. Etkilenen paket ve sürüm bilgileri için ilgili haberin birincil kaynaklarını kullanın.
En yeni yayın üsttedir. Listede 12 haber bulunuyor; bu sayı olay veya etkilenen kişi sayısı değildir. Editoryal incelemeye alınan kayıtlar listelenmez. Haber tarihi olay tarihinden farklı olabilir.
Haber arşivi
GitHub Actions, iş akışı çalıştırma korumalarını genel kullanıma açtı
GitHub, Actions iş akışlarını kimlerin ve hangi olayların tetikleyebileceğini merkezi kurallarla sınırlandıran execution protections özelliğini genel kullanıma sundu. Halka açık depolarda riskli pull_request_target tetikleyicisi için varsayılan koruma 2 Kasım 2026'da uygulanacak.
GitHub: Her bakımcının açması gereken 6 ücretsiz güvenlik ayarı
GitHub, açık kaynak geliştiricileri için 30 dakikada kolayca açılabilen 6 ücretsiz güvenlik ayarını duyurdu. Kodunuzu bugün güvence altına alın.
Anthropic, GTG-20006 Rus casusluk operasyonunu bozdu
Anthropic, Eylül 2026 TI raporunda GTG-20006’yı bozduğunu açıkladı; Midnight Blizzard tutarlı Rus casusluk, Claude ile otonom malware yeniden inşası.
Anthropic, ShinyHunters şüphelisi GTG-50014’ü bozdu
Anthropic, ShinyHunters bağlantılı şüpheli GTG-50014 kümelerini bozdu; 1,8M APK tarama, SaaS tedarik zinciri, vibe hacking ve çalıntı API anahtarları.
Packagist’te 13 tema: yamasız iPhone’a casus yazılım, kripto cüzdan tohumu çalınıyor
Socket, Packagist’te beş satıcı altında 13 Composer teması buldu; Vietnam CMS sitelerinde JS enjekte edip yamasız iPhone’da WebKit→çekirdek zinciriyle casus yazılım ve cüzdan tohumu çalıyor. Apple 26.1 onayı; KEV WebKit CVE’leri. 12 Ağustos yeniden dağıtım.
Softaculous: Virtualizor güncellemesi BGP kaçırma ile zararlı pakete yönlendirildi
Softaculous 31 Ağustos’ta yazdı: 28–30 Ağustos’ta Hetzner’deki 162.55.80.0/24 BGP ile kaçırıldı; güncelleme kontrolü yapan az sayıda Virtualizor kurulumu zararlı paket aldı. Let’s Encrypt sertifikası da kaçırma üzerinden alındı. Rota düzeldi; IoC java-jre-update.service. 3.2.9.9 çıktı.
JFrog Artifactory CVE-2026-82329: yama sonrası günlerde admin token üretimi sömürülüyor
CVE-2026-82329, varsayılan yapılandırmada kimlik doğrulamasız yönetici erişimine yol açabilen kritik açık (9.8). JFrog 28 Ağustos’ta yamaladı. The Hacker News / watchTowr: 1 Eylül’de saldırganlar admin token üretmeye başladı. Bulut yamalı; self-hosted yükseltmeli. Canlıdaki CVE-2026-66384 ayrı kayıt.
ABD hâkimi, Pentagon’un Anthropic’i tedarik zinciri riski ilanını hukuka aykırı buldu
Kuzey Kaliforniya yargıcı Rita Lin, Pentagon’un Anthropic’e yapıştırdığı supply chain risk etiketini 27 Ağustos’ta hukuka aykırı saydı ve kaldırılmasını emretti. Gerekçe: 1. Değişiklik misillemesi ve 5. Değişiklik süreç yokluğu. Pentagon CNN’e hemen yanıt vermedi. DC’de ikinci dava sürüyor.
Rust ekibi, arrayref 0.3.10’un derlemede zararlı kod çalıştırdığını doğruladı; sürüm 86 dakikada silindi
Rust Security Response Team, 20 Ağustos’ta proc-macro1’in zararlı build.rs indirdiğini doğruladı. Popüler arrayref 0.3.10 bu pakete bağlanmıştı; crates.io’da 86 dakika kaldı, RustSec 2.285 indirme yazıyor. Yazarın bilgisayarı veya kimlik bilgisi ele geçirilmiş olabilir diyorlar; kasıtlı hareket etmediğini düşünüyorlar.
Aurora, ShipERP’nin kaynak kodu ve müşteri sözleşmelerini çaldığını iddia etti
Aurora fidye yazılımı grubu 26 Ağustos’ta Teksas merkezli ERPIS LLC / ShipERP’yi sızıntı sitesine ekledi. İddiada Boeing, Pfizer, NVIDIA, John Deere ve Medtronic’in de kullandığı SAP sevkiyat yazılımının ABAP kaynak kodu, QuickBooks mali veritabanı ve 88 kurumsal müşteri sözleşmesinin alındığı yazılıyor. Şirketten kamuoyuna teyit yok; bu metin grubun iddiasıdır.
AFP ve FBI, TeamPCP iddiasıyla iki Avustralyalıyı tutukladı
Avustralya Federal Polisi, Batı Avustralya polisi ve FBI, açık kaynak tedarik zinciri saldırılarıyla bilinen TeamPCP grubunun iddia edilen iki ana üyesini 26 Ağustos’ta tutukladı. Polis; 1.000’den fazla kurum, 500 binden fazla kimlik bilgisi ve en az 300 GB veri iddiasını öne sürüyor; mahkeme süreci devam ediyor.
Rust Tedarik Zinciri Saldırısı, 245 Milyon İndirme Alan Kütüphanelerde Zararlı Yazılım Bıraktı
Rust Projesi, bakımcı hesabının ele geçirilmesiyle yayımlanan zararlı sürümleri crates.io'dan kaldırdı. Bu saldırı sonucunda arrayref 0.3.10, internment 0.8.7 ve append-only-vec 0.1.9 sürümleri etkilendi.