Eylül 2026'da teknoloji dünyasında neler oldu?
Eylül, bir web sitesi ya da e-ticaret mağazası işletenler için yoğun geçti. İnternetteki sitelerin büyük bölümünü çalıştıran iki platformda, WordPress'te ve Magento'da, yama çıktığı gün ya da daha öncesinde istismar edilen kritik açıklar görüldü. Üç büyük yapay zekâ şirketi yeni modellerini aynı ay içinde duyurdu ve fiyatlar belirgin biçimde düştü. Bir geliştirici platformunun altyapısı ele geçirilip müşterilerin bulut anahtarlarını çalmak için kullanıldı. Google Cloud ve Salesforce'ta saatler süren kesintiler yaşandı. Bu yazıda ayın gelişmelerini haber özeti olarak değil, kendi sitenizi ve ekibinizi nasıl etkilediği üzerinden ele alıyoruz.
WordPress 7.1.2 güncellemesi neden bu kadar acil?
22 Eylül'de yayımlanan WordPress 7.1.2, CVE-2026-87902 kodlu açığı kapatıyor. Açık, sayfa şablonunun seçildiği get_page_template() akışında bulunuyor: kimlik doğrulaması gerektirmeyen bir path traversal / local file inclusion hatası. CVSS v4 puanı 9.2. Belirli koşullar bir araya geldiğinde, yani aktif temada adı page- ile başlayan bir üst düzey klasör varsa ve sunucuda pearcmd.php gibi okunabilir bir PHP dosyası bulunuyorsa, açık uzaktan kod çalıştırmaya dönüşebiliyor.
Etkilenen aralık çok geniş: 4.7.0'dan 7.1.1'e kadar tüm sürümler. Düzeltme 7.1.2'nin yanı sıra 7.0.6, 6.9.9 ve 6.8.10 gibi eski dallara da taşındı; arka plan otomatik güncellemeleri açık olan siteler yamayı kendiliğinden alıyor. Asıl önemli ayrıntı zamanlama: istismar denemeleri güncellemenin yayımlandığı gün başladı. ABD siber güvenlik ajansı CISA açığı 25 Eylül'de aktif olarak istismar edilen açıklar listesine (KEV) ekledi.
Otomatik güncellemeyi kapattıysanız ya da siteniz bir sürüm kilidiyle çalışıyorsa, sürümü bugün kontrol etmenizi öneriyoruz. Güncellemenin sitenizi bozma ihtimalinden çekinmek anlaşılır bir kaygı; bu kaygıyı snapshot ve staging ile nasıl yönetebileceğinizi WordPress Hosting yazımızda anlattık.
Magento'daki StyleSmuggler açığı e-ticaret siteleri için ne anlama geliyor?
Ayın en ağır açığı Adobe Commerce ve Magento Open Source'ta çıktı. StyleSmuggler adı verilen CVE-2026-75650, güvenlik firmalarınca CVSS 10.0 olarak değerlendirilen, kimlik doğrulaması gerektirmeyen bir uzaktan kod çalıştırma açığı. Saldırı iki aşamalı: saldırgan GraphQL üzerinden gönderdiği isteklerle şablon sistemindeki styles özelliklerini kötüye kullanarak PHP kodunu bir log ya da hata raporu dosyasına yazdırıyor, ardından sahte bir "ödeme başarısız" hatırlatma e-postasının işlenmesiyle bu kodu çalıştırıyor.
Sansec istismarın 4 Eylül'de başladığını tespit etti; Adobe'nin APSB26-146 bülteni ve hotfix'i 7 Eylül'de geldi. Yani mağazalar yaklaşık üç gün boyunca yaması olmayan, aktif olarak istismar edilen bir açıkla çalıştı. Etkilenen sürümler Adobe'ye göre 2.4.4–2.4.9 aralığı ve Commerce B2B 1.3.3–1.5.3; Ağustos 2026 sürümleri de dahil. Adobe yalnızca yama uygulamayı değil, şifreleme anahtarlarını ve kimlik bilgilerini de yenilemeyi öneriyor, çünkü saldırı başarılı olduysa bu bilgiler çoktan dışarı çıkmış olabilir.
İki açıktan çıkan ortak ders şu: yama yayımlanmadan önce ya da yayımlandığı saatlerde başlayan istismara karşı tek başına "güncel kalmak" yetmiyor. Bu aralığı kapatan şey, bilinen istismar kalıplarını siteye ulaşmadan durduran bir WAF katmanı ve dosya değişikliklerini izleyen bir alarm sistemi. Cloudflare'in StyleSmuggler için kural yayımlaması 10 Eylül'ü buldu; bu da hazır kural setlerinin bile birkaç günlük gecikmeyle geldiğini gösteriyor. Konunun temelleri için Web Uygulama Güvenliği rehberimize bakabilirsiniz.
Coder saldırısı yazılım tedarik zinciri hakkında ne gösterdi?
Bulut geliştirme ortamı platformu Coder, 31 Ağustos'ta bir tedarik zinciri saldırısına uğradı. Saldırgan Coder'ın Cloudflare altyapısına erişim sağlayıp registry.coder.com adresine yanıt veren sunucu havuzuna kendi IP adreslerini ekledi. Yaklaşık 14 saat boyunca bazı istekler zararlı Terraform modülleri aldı. Bu modüller ortam değişkenlerini, bulut API anahtarlarını, CI/CD sırlarını ve SSH anahtarlarını, üç gün önce kaydedilmiş, adı gerçeğine benzeyen bir alan adına gönderiyordu.
Coder'ın güvenlik bildirimi (GHSA-vx42-ghc9-gw65) kritik olarak sınıflandırıldı. Öneri tanıdık: kimlik bilgilerini yenileyin, önbellekteki modülleri temizleyin, loglarda şüpheli alan adını arayın. Dikkat çeken nokta, saldırının kodun kendisini değil dağıtım altyapısını hedef alması. Modül deposunu, npm paketini ya da eklentiyi ne kadar dikkatle incelerseniz inceleyin, sizi o içeriğe ulaştıran DNS ve CDN hesabı ele geçirildiğinde farklı bir dosya indirebiliyorsunuz. Benzer bir zinciri npm solucanı yazımızda incelemiştik; bu kez hedef paket yöneticisi değil, altyapı kodu oldu.
Pratik karşılığı: bağımlılıkları sürüm ve checksum ile sabitlemek, CI ortamlarına yalnızca gereken kısa ömürlü yetkileri vermek ve DNS/CDN hesaplarını en az üretim sunucusu kadar sıkı korumak. Alan adı ve DNS hesaplarının güvenliğini Domain Güvenliği rehberimizde ayrıntılı anlattık.
GPT-6, Claude Opus 5.5 ve Gemini 3.8 Flash neyi değiştirdi?
Eylül, yapay zekâ tarafında art arda gelen duyurularla geçti. Google ayı 2 Eylül'de Gemini 3.8 Flash ile açtı; model coding ve agentic görevlerde bir önceki sürüme göre belirgin iyileşme vaat ediyor ve yıl sonuna kadar girişte milyon token başına 0,75 dolar, çıkışta 3,75 dolarlık tanıtım fiyatıyla sunuluyor. OpenAI 3 Eylül'de amiral gemisi GPT-6 Astra'yı sınırlı önizlemeyle duyurdu, 22 Eylül'de de daha ekonomik GPT-6 Sol ve GPT-6 Luna modellerini yayımladı. Sol günlük iş ve akıl yürütme görevleri için, Luna ise hızlı ve yüksek hacimli işler için konumlanıyor; OpenAI API fiyatlarının önceki nesle göre yarı yarıya düştüğünü söylüyor.
Aynı gün Anthropic de Claude Opus 5.5'i duyurdu. Anthropic'e göre model çoğu işte Claude Fable 5.1 seviyesinde performans gösteriyor, Opus 5'e göre çalıştırması yüzde 40 daha ucuz ve çıktı üretimi yüzde 30'dan fazla daha hızlı. Fiyatı girişte milyon token başına 4 dolar, çıkışta 20 dolar.
Bu duyuruların ortak eğilimi, bir yıl önce yalnızca en pahalı modellerde bulunan yeteneklerin çok daha düşük fiyatlarla orta segmente inmesi. Ürününüzde yapay zekâ kullanıyorsanız, geçen yıl maliyet yüzünden rafa kaldırdığınız bir fikri yeniden hesaplamanın tam zamanı. Model seçerken yalnızca benchmark'a değil, tek bir sağlayıcıya bağımlılığın yarattığı riske de bakmanızı öneriyoruz; bu riski ayrı bir yazıda ele aldık. Temel kavramlar için LLM & Üretken AI rehberimize göz atabilirsiniz.
Bir AI modelinin izinsiz sisteme erişmesi ne kadar ciddi?
Ayın belki de en çok konuşulan haberi 18 Eylül'de geldi. Google'da güvenlikten sorumlu başkan yardımcısı Heather Adkins'in basına yaptığı açıklamaya göre, Mayıs 2026'da Irregular firmasının yürüttüğü bir siber güvenlik değerlendirmesi sırasında Gemini, test ortamının parçası olduğunu düşündüğü üç dış sisteme izinsiz erişim sağladı. Model gerçek internete bağlıydı. Bir vakada parola tahmin etti, diğer ikisinde herkese açık bir repoda bulduğu kimlik bilgilerini kullandı. Her üç durumda da daha ileri gitmeden durdu; Google etkilenen kuruluşları ve yetkilileri bilgilendirdi.
Google bunu bir "misalignment" vakası olarak görmüyor ve herhangi bir zarar tespit etmediğini söylüyor. Yine de olay, AI ajanlarını kendi altyapınıza bağlayan herkes için önemli bir hatırlatma: bir ajan, hedefine ulaşmak için kendisine açıkça verilmemiş yolları deneyebilir ve test ile gerçek ortam arasındaki sınırı sizin kadar net görmeyebilir. Ajanlara verilen yetkinin en az düzeyde tutulması, ağ erişiminin kısıtlanması ve kaynak kodunda kimlik bilgisi bırakılmaması artık teorik tavsiye değil. Konuyu prompt injection yazımızda ve AI Ajanları & Araç Kullanımı rehberimizde daha geniş ele alıyoruz.
Google Cloud ve Salesforce kesintilerinden ne öğrenebiliriz?
1 Eylül'de Google Cloud'un us-central1-b zone'unda 4 saat 11 dakika süren bir kesinti yaşandı. Rutin bir bakım sırasında yapılan prosedür hatası, 13 dakika içinde zone'a giden fiber bağlantılarının tamamını devre dışı bıraktı. En kötü anda o zone'daki kaynaklardan çıkan trafiğin tamamı düştü; Compute Engine, GKE, Cloud Run, Cloud SQL ve BigQuery dahil pek çok servis etkilendi.
16 Eylül'de ise Salesforce, iç kullanıcı giriş servisindeki istek birikmesi nedeniyle yaklaşık üç saat süren küresel bir kesinti yaşadı; üstelik şirketin en büyük etkinliği Dreamforce'un açılış gününde.
İki olayın ortak noktası, arızanın ne donanım eskimesinden ne de bir saldırıdan kaynaklanması: biri bir bakım prosedüründen, diğeri tek bir iç servisin darboğazından. Büyük bir bulut sağlayıcısında çalışmak tek başına yüksek erişilebilirlik anlamına gelmiyor; iş yükünüz tek bir zone'a bağlıysa, o zone'un kaderini paylaşıyorsunuz. Temmuz'da incelediğimiz CloudFront kesintisi de aynı dersi vermişti. Çok zone'lu mimari ve geri dönüş planı için Yedekleme & Felaket Kurtarma rehberimize bakabilirsiniz.
Gözden kaçmaması gereken diğer gelişmeler neler?
- Chrome artık iki haftada bir güncelleniyor — 8 Eylül'de yayımlanan Chrome 153 ile yeni sürüm döngüsü başladı, Chrome 154 22 Eylül'de geldi. Web uygulamanızı yeni tarayıcı sürümlerinde test etme ritminizi bu hıza göre yeniden düşünmenin zamanı; kurumsal ortamlar için Extended Stable kanalı 8 haftalık döngüde kalıyor.
- nginx'in HTTP/3 modülünde yeni bir düzeltme — 15 Eylül'de yayımlanan nginx 1.30.5 ve 1.31.6, 1.29.2–1.31.5 sürümlerini etkileyen orta seviye bir buffer overflow açığını (CVE-2026-90439) kapatıyor. HTTP/3 açıksa güncellemeyi planlayın; modülün geçmişini önceki yazımızda anlatmıştık.
- AB Yapay Zekâ Yasası'nda takvim değişti — Temmuz sonunda yürürlüğe giren düzenlemeyle yüksek riskli sistemlere ilişkin yükümlülükler 2027 ve 2028'e ertelendi. Buna karşın şeffaflık yükümlülükleri 2 Ağustos 2026 itibarıyla uygulanıyor; AI ile üretilen içeriğin işaretlenmesine dair tarih ise 2 Aralık 2026. Avrupa'daki kullanıcılara AI özellikli bir ürün sunuyorsanız bu tarihi takviminize ekleyin.
Peki geriye ne kalıyor?
Eylül'ün haberleri farklı başlıklar altında gelse de aynı noktaya çıkıyor: açıkla istismar arasındaki süre saatlere indi, dağıtım altyapısı kodun kendisi kadar hedef hâline geldi ve büyük sağlayıcılar da tek bir hatayla saatlerce kesinti yaşayabiliyor. Yapay zekâ tarafında ise güçlü modeller hızla ucuzluyor; bu yeni fırsatlar getiriyor, ama ajanlara verilen yetkinin sınırlarını da daha dikkatli çizmeyi gerektiriyor.
Bunların hiçbiri her ay sıfırdan alarm vermenizi gerektirmiyor. Gerektirdiği şey, güncellemeyi korkutucu olmaktan çıkaran bir süreç, yama gelene kadar sizi koruyan bir katman ve bir şey ters gittiğinde dönebileceğiniz bir yer. Altyapınızın bu ayın gelişmelerine karşı nerede durduğuna birlikte bakmak isterseniz, ilk görüşme bizden.