EresusSecurity
Araştırma ve İstihbarat

Eresus’un araştırma, güvenlik bülteni ve güvenlik gündemi akışı

AI güvenliği, MCP ekosistemi, uygulama güvenliği ve gerçek saldırı zincirleri etrafında üretilen yazıları, güvenlik bültenlerini ve gündem analizlerini burada topluyoruz.

Rehber · 2Haberler · 2Guide · 80Case Study · 3Araştırma · 66Research · 8Technical Guide · 2Advisory Analysis · 5Threat Analysis · 1Analysis · 2Checklist · 1

Son Yazılar

Uygulama Güvenliği

Eresus Guard ile Kanıt Temelli Uygulama Güvenliği: Bulgu Listesinden Doğrulanabilir Karara

DAST, SAST, SCA, IaC ve secrets sonuçlarını tek iş akışında birleştiren Eresus Guard'ın kanıt temelli uygulama güvenliği yaklaşımı.

2026-07-14Oku
Technical GuideApplication Security

JavaScript Obfuscation Tersine Mühendislik: Pratik Deobfuscation Rehberi

obfuscator.io, JScrambler, webpack ve özel şemalarla korunan JavaScript kodunu kırma rehberi. String array rotation, control flow flattening, eval zincirleri, Babel ile AST manipülasyonu, Chrome DevTools teknikleri ve source map kurtarma. Bug bounty avcıları ve pentest uzmanları için adım adım pratik kılavuz.

2026-05-17Oku
Advisory AnalysisInfrastructure

Fragnesia CVE-2026-46300: Linux Kernel XFRM ESP-in-TCP Yerel Yetki Yükseltme

Fragnesia (CVE-2026-46300), 14 Mayıs 2026'da keşfedilen ve Dirty Frag'ı izleyen üçüncü Linux kernel yerel yetki yükseltme zafiyetidir. XFRM ESP-in-TCP alt sistemini deterministik page-cache bozma ile sömürerek root erişimi sağlıyor. William Bowling (Zellic) ve V12 ekibi tarafından keşfedildi. Geçici önlem komutları ve dağıtım advisory linkleri içerir.

2026-05-17Oku
Advisory AnalysisInfrastructure

Dirty Frag CVE-2026-43284: Linux Kernel ESP ve RxRPC Üzerinden Yerel Yetki Yükseltme

Dirty Frag (CVE-2026-43284 / CVE-2026-43500), Linux kernel'ın xfrm-ESP ve RxRPC alt sistemlerindeki deterministik yerel yetki yükseltme zinciri. Microsoft Defender sınırlı gerçek dünya saldırısı tespit etti. Üçüncü varyant Fragnesia (CVE-2026-46300) dahil, Kubernetes node ve CI runner için geçici önlem ve kontrol listesi.

2026-05-17Oku
Technical GuideApplication Security

AI Chatbot Web Uygulaması Pentesti: Prompt Injection Ötesindeki Saldırı Yüzeyi

LLM'i değil, AI chatbot'u saran web uygulamasını nasıl pentest edersiniz. Konuşma endpoint'lerinde IDOR, AI markdown render'ında XSS, frontend bundle'da API key ifşası, browsing araçları üzerinden SSRF, maliyet amplifikasyonu için rate-limit kötüye kullanımı, dosya yükleme saldırı yolları ve paylaşım/dışa aktarma özelliklerindeki yetkilendirme hataları.

2026-05-17Oku
Advisory AnalysisAI Infrastructure

CVE-2026-7482: Ollama GGUF Heap Out-of-Bounds Okuma — Tam Teknik Analiz

CVE-2026-7482, Ollama'nın GGUF model yükleyicisindeki kritik heap OOB okuma açığıdır (CVSS 9.1). Kimliği doğrulanmamış uzak saldırganlar sahte GGUF dosyasıyla ~2 MB heap belleği sızdırabilir: ortam değişkenleri, API anahtarları, sistem promptları ve anlık konuşma verileri. İki hata zinciri, tam PoC, yama analizi ve Ollama 0.17.1 ile düzeltme.

2026-05-05Oku
GuideMLSecOpsEresus Sentinel GitHub

Eresus Sentinel: AI/LLM Güvenlik Tarayıcısı Nasıl Kullanılır?

Eresus Sentinel ile prompt injection, model dosyası, HuggingFace repo, MCP/agent ve AI tedarik zinciri risklerini tek CLI üzerinden nasıl tarayabileceğinizi anlatan kapsamlı rehber.

2026-05-01Oku
Advisory AnalysisHosting

CVE-2026-41940: cPanel & WHM Authentication Bypass İçin Acil Aksiyon Planı

cPanel & WHM ve WP Squared tarafında duyurulan CVE-2026-41940 authentication bypass zafiyeti için etkilenen sürümler, güncelleme komutları, geçici firewall önlemleri, session IOC kontrolü ve hosting ekipleri için aksiyon listesi.

2026-05-01Oku
Advisory AnalysisInfrastructure

Copy Fail CVE-2026-31431: Linux Kernel Yerel Yetki Yükseltme Zafiyeti

CERT-EU tarafından duyurulan Copy Fail zafiyeti; algif_aead, AF_ALG ve splice() zinciriyle Linux sistemlerde yerel yetki yükseltme riski doğuruyor. Kubernetes node, CI runner ve çok kiracılı Linux ortamları için aksiyon planı.

2026-05-17Oku