EresusSecurity
Araştırma ve İstihbarat

Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı

AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.

Araştırma · 64Research · 7Technical Guide · 2Advisory Analysis · 5Guide · 72Analysis · 2Checklist · 1Threat Analysis · 1Rehber · 1Haberler · 1

Öne Çıkan Yazılar

Son Yazılar

Zafiyet Analizi

wp2shell: REST API Batch-Route Karışıklığı ile Kimlik Doğrulamasız WordPress Çekirdek RCE (CVE-2026-63030 + CVE-2026-60137)

wp2shell, WordPress REST API batch-route karışıklığını çekirdekteki bir SQL injection ile zincirleyerek kimlik doğrulamasız uzaktan kod çalıştırmaya ulaşıyor. Ne olduğu, kimleri etkilediği ve nasıl müdahale edileceği.

2026-07-20Oku
Web Security

RFC 10008'in Yeni HTTP QUERY Metodu: Haziran 2026 Öncesi Yazılmış Her WAF İçin Kör Nokta

IETF, GET/POST melezi gibi davranan yeni bir HTTP metodu olan QUERY'yi standartlaştırdı. GET/POST/PUT/DELETE varsayımı üzerine kurulu güvenlik yığınlarının kapatması gereken bir boşluk var.

2026-07-20Oku
Eresus örümceği, Gitea migration restore yerel dosya sızması araştırmasını incelerken
Zafiyet Araştırması

CVE-2026-58420: Gitea Migration Restore Yerel Dosya Sızması Nasıl Oluştu?

Gitea restore-repo akışındaki CVE-2026-58420 LFI zafiyetinin teknik etkisi, güncelleme gereksinimi ve Eresus Guard ile kanıt odaklı doğrulama yaklaşımı.

2026-07-14Oku
Eresus örümceğinin TIOCSTI terminal girdi enjeksiyonu riskini temsil eden FreeBSD daemon karakterini kovaladığı illüstrasyon
Zafiyet Araştırması

FreeBSD TIOCSTI: Terminal Girdi Enjeksiyonu ve Yerel Ayrıcalık Riski

FreeBSD TTY girdi enjeksiyonu araştırmasının sorumlu açıklama zaman çizelgesi, etkisi, upstream azaltımı ve sistem yöneticileri için doğrulama adımları.

2026-07-20Oku
Uygulama Güvenliği

Eresus Guard ile Kanıt Temelli Uygulama Güvenliği: Bulgu Listesinden Doğrulanabilir Karara

DAST, SAST, SCA, IaC ve secrets sonuçlarını tek iş akışında birleştiren Eresus Guard'ın kanıt temelli uygulama güvenliği yaklaşımı.

2026-07-14Oku
Advisory AnalysisInfrastructure

Dirty Frag CVE-2026-43284: Linux Kernel ESP ve RxRPC Üzerinden Yerel Yetki Yükseltme

Dirty Frag (CVE-2026-43284 / CVE-2026-43500), Linux kernel'ın xfrm-ESP ve RxRPC alt sistemlerindeki deterministik yerel yetki yükseltme zinciri. Microsoft Defender sınırlı gerçek dünya saldırısı tespit etti. Üçüncü varyant Fragnesia (CVE-2026-46300) dahil, Kubernetes node ve CI runner için geçici önlem ve kontrol listesi.

2026-05-17Oku
Technical GuideApplication Security

AI Chatbot Web Uygulaması Pentesti: Prompt Injection Ötesindeki Saldırı Yüzeyi

LLM'i değil, AI chatbot'u saran web uygulamasını nasıl pentest edersiniz. Konuşma endpoint'lerinde IDOR, AI markdown render'ında XSS, frontend bundle'da API key ifşası, browsing araçları üzerinden SSRF, maliyet amplifikasyonu için rate-limit kötüye kullanımı, dosya yükleme saldırı yolları ve paylaşım/dışa aktarma özelliklerindeki yetkilendirme hataları.

2026-05-17Oku
Advisory AnalysisAI Infrastructure

CVE-2026-7482: Ollama GGUF Heap Out-of-Bounds Okuma — Tam Teknik Analiz

CVE-2026-7482, Ollama'nın GGUF model yükleyicisindeki kritik heap OOB okuma açığıdır (CVSS 9.1). Kimliği doğrulanmamış uzak saldırganlar sahte GGUF dosyasıyla ~2 MB heap belleği sızdırabilir: ortam değişkenleri, API anahtarları, sistem promptları ve anlık konuşma verileri. İki hata zinciri, tam PoC, yama analizi ve Ollama 0.17.1 ile düzeltme.

2026-05-05Oku
GuideMLSecOpsEresus Sentinel GitHub

Eresus Sentinel: AI/LLM Güvenlik Tarayıcısı Nasıl Kullanılır?

Eresus Sentinel ile prompt injection, model dosyası, HuggingFace repo, MCP/agent ve AI tedarik zinciri risklerini tek CLI üzerinden nasıl tarayabileceğinizi anlatan kapsamlı rehber.

2026-05-01Oku