Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı
AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.
Son Yazılar
Hardware Hacking Notları #1: ESP32 ile 802.11 Protokolünü İncelemek
ESP32’nin 802.11 promiscuous mode yetenekleriyle beacon, yönetim çerçeveleri, kanal durumu, spoofing ve deauthentication risklerini güvenli bir laboratuvar modeliyle inceliyoruz.
Hardware Hacking Notları #2: BLE Akıllı Saatlerde GATT Güvenliği
BLE akıllı saatlerde GATT keşfi, GAP ve Security Manager ilişkisi, yetkisiz bağlantı, özel UUID'ler, bilgi sızıntısı ve uzaktan DoS risklerini inceliyoruz.
VS Code Eklenti Güvenliği: VSIX, Marketplace ve Tedarik Zinciri Riski
VS Code ve Cursor eklentilerini güvenlik açısından değerlendirin: yayıncı güveni, VSIX paketi, bağımlılıklar, çalışma zamanı izinleri, güncellemeler ve kurumsal allowlist kontrolleri.
Chargeback, Fraud ve Account Takeover: Ödeme Güvenliği Sinyallerini Birleştirmek
Chargeback, transaction fraud ve account takeover (ATO) sinyallerini login, checkout, 3DS, iade ve destek verileriyle birleştirerek ödeme riskini erken tespit edin.
Cyber Resilience Act (CRA): Türkiye’den AB’ye Yazılım ve IoT Ürünü Satışına Hazırlık
Cyber Resilience Act (Regulation 2024/2847) için ürün kapsamı, SBOM, secure-by-design, zafiyet bildirimi, teknik dosya ve Türkiye’den AB pazarına satış hazırlığını açıklıyoruz.
wp2shell: REST API Batch-Route Karışıklığı ile Kimlik Doğrulamasız WordPress Çekirdek RCE (CVE-2026-63030 + CVE-2026-60137)
wp2shell, WordPress REST API batch-route karışıklığını çekirdekteki bir SQL injection ile zincirleyerek kimlik doğrulamasız uzaktan kod çalıştırmaya ulaşıyor. Ne olduğu, kimleri etkilediği ve nasıl müdahale edileceği.
RFC 10008 HTTP QUERY Metodu: WAF ve Reverse Proxy’ler İçin Yeni Test Yüzeyi
RFC 10008 ile standartlaşan HTTP QUERY metodunun safe/idempotent semantiğini, gövdeli istek davranışını ve WAF, cache, CSRF, CORS ile proxy zincirinde doğrulanması gereken kontrolleri inceliyoruz.

CVE-2026-58420: Gitea Migration Restore Yerel Dosya Sızması Nasıl Oluştu?
Gitea restore-repo akışındaki CVE-2026-58420 LFI zafiyetinin teknik etkisi, güncelleme gereksinimi ve Eresus Guard ile kanıt odaklı doğrulama yaklaşımı.

FreeBSD TIOCSTI: Terminal Girdi Enjeksiyonu ve Yerel Ayrıcalık Riski
FreeBSD TTY girdi enjeksiyonu araştırmasının sorumlu açıklama zaman çizelgesi, etkisi, upstream azaltımı ve sistem yöneticileri için doğrulama adımları.