
CISA KEV Kataloğu Güncellendi: Tomcat ve Langflow Zafiyeti
Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 4 Ağustos 2026 tarihinde Bilinen İstismar Edilen Zafiyetler (KEV) kataloğunu acil kodla güncelledi. Yapılan açıklamada Apache Tomcat platformundaki CVE-2026-34486, açık kaynaklı yapay zeka aracı Langflow'daki CVE-2026-9198 ve sıfırıncı gün (zero-day) olarak sömürülen N-able N-central platformundaki CVE-2026-18556 zafiyetlerinin listeye dahil edildiği bildirildi. Özellikle Apache Tomcat üzerindeki kritik açığın, tehdit aktörleri tarafından yönlendirilen otonom yapay zeka ajanları ile aktif biçimde sömürüldüğü tespit edildi. Sistem yöneticilerinin söz konusu zafiyetlere karşı yamaları derhal uygulaması isteniyor.
CISA KEV Kataloğu Neden Acil Güncellendi?
KEV kataloğuna eklenen güvenlik açıkları, tüm federal kurumlar için zorunlu yama talimatı anlamına geliyor. Özel sektör ise bu listeyi temel güvenlik tehdidi referansı kabul ediyor. 4 Ağustos tarihindeki acil listenin arkasında, CISA'nın tespit ettiği artan sömürü faaliyetleri ve sıfırıncı gün (zero-day) saldırıları bulunuyor. Özellikle Tomcat zafiyetine yönelik saldırıların, insan korsanların yönetimindeki otonom yapay zeka yazılımları üzerinden benzeri görülmemiş bir hızla yürütülmesi dikkat çekiyor. Zafiyetlerin aktif olarak istismar edilmesi sistem yöneticilerinin hemen müdahale etmesini gerektiriyor.

Apache Tomcat (CVE-2026-34486) Zafiyeti Sistemleri Nasıl Tehdit Ediyor?
Sunucu altyapılarında yaygın kullanılan Apache Tomcat, web uygulamalarının çalışmasını sağlayan açık kaynak kodlu bir bileşendir. CVE-2026-34486 koduyla izlenen açık, temelde bir şifreleme eksikliği (Missing Encryption) problemidir. Tomcat kümeleri (cluster) arasındaki mesajları yöneten EncryptInterceptor bileşenindeki bu hata, saldırganların kimlik doğrulaması olmadan sistemde Uzaktan Kod Yürütme (RCE) yapmasına zemin hazırlıyor.
Güvenlik raporlarına göre, "knaithe" ve "KnYuan" takma adlarını kullanan Çinli tehdit aktörleri, DeepSeek tabanlı Hermes Agent gibi otonom yapay zeka araçlarını bu zafiyeti sömürmek üzere programladı. Korsanlar tarafından ağa bırakılan bu otonom ajanlar, açığı tarayıp kısa süre içinde çok sayıda sunucuya sızabiliyor. Apache Güvenlik Ekibi, zafiyeti kapatan güncel sürüm paketini vakit kaybetmeden yayınladı.

Langflow (CVE-2026-9198) Açığı Yapay Zeka Geliştirmelerini Nasıl Etkiliyor?
Langflow, geliştiricilerin görsel blokları sürükleyip bırakarak yapay zeka akışları tasarlamasını sağlayan bir platformdur. CVE-2026-9198 numaralı güvenlik açığı, bu akışların dışarıdan manipüle edilmesine olanak tanıyor. Zafiyetin teknik temelinde, kimlik doğrulaması gerektirmeyen bir uç noktadan (endpoint) "süper kullanıcı" (superuser) token'ı alınabilmesi ve bu token kullanılarak bir başka uç noktada doğrudan rastgele Python kodları çalıştırılabilmesi yatmaktadır.
Şu an için Langflow istismarında otonom ajanların kullanıldığına dair bir bulgu olmasa da, kötü niyetli aktörlerin bu açığı kullanarak platform üzerinde çalışan model akışlarını doğrudan riske attığı biliniyor. Ekosistemdeki güvenlik araştırmacıları platform kullanıcılarını acil güncellemeye çağırıyor.

Otonom Ajan Saldırıları Siber Güvenliği Nasıl Değiştiriyor?
Klasik siber saldırılarda insan korsanlar hedef taraması yapıp manuel açık arıyordu. Apache Tomcat saldırısında örneği görüldüğü üzere, tehdit aktörleri tarafından yönlendirilen otonom yapay zeka ajanları ise geniş ağları saniyeler içinde tarayıp otomatik olarak sızma senaryoları çalıştırıyor. Ajanlar kendi başlarına bağımsız birer varlık olmasalar da, insan ekiplerinin komutası altında savunma sistemlerini atlatacak dinamik kalıplar üretebiliyor. İnsan ekiplerinin tespit ve yanıt süresi saatler sürerken, otonom araçlar çok daha yüksek hızlarda hareket ediyor. Bu durum siber savunma stratejilerinde radikal bir değişim ihtiyacını beraberinde getiriyor.

Kurumlar Bu Zafiyetlere Karşı Hangi Önlemleri Almalı?
Güvenlik ekiplerinin öncelikle Apache Tomcat, Langflow ve listeye sıfırıncı gün (zero-day) istismarıyla eklenen N-able N-central sürümlerini en son kararlı yapıya yükseltmesi öneriliyor. İnternete açık sunucuların önüne web uygulaması güvenlik duvarı (WAF) yerleştirmek sızma denemelerini engellemede rol oynuyor. Sıfır güven (Zero Trust) yaklaşımını benimsemek, sunucu içine sızılsa dahi tehdit aktörlerinin ağ içindeki hareketini sınırlandırıyor. Periyodik zafiyet taramaları ve otomatik yama yönetim sistemleri kurumsal ağların direncini belirleyen temel adımlar arasında bulunuyor.

Geleneksel Saldırılar ve Otonom Ajan İstismarları Arasındaki Fark Nedir?
Tehdit aktörlerinin otonom ajanları bir silah olarak sahaya sürmesiyle saldırı parametreleri baştan sona değişti. Süreçlerin hız, hedefleme ve ölçeklenme yetenekleri geleneksel tehdit modellerinden belirgin biçimde ayrılıyor.
Parametre | Geleneksel Siber Saldırılar | Otonom Ajan Saldırıları (Aktör Yönlendirmeli) |
Saldırı Hızı | Saatler veya günler alır | Saniyeler içinde gerçekleşir |
Hedef Tespiti | Manuel port ve IP taraması | Otomatik geniş ölçekli zafiyet taraması |
Karar Mekanizması | Sürekli insan müdahalesi ve yönlendirmesi | Aktör tarafından başlatılan, kendi senaryosunu uygulayan yapay zeka |
Karşı Önlem Süresi | İnsan müdahalesiyle sınırlı | Otomatik savunma entegrasyonu gerektirir |

Sıkça Sorulan Sorular
CISA KEV kataloğuna eklenen zafiyetler ne anlama geliyor?
CISA KEV kataloğu, siber korsanlar tarafından aktif olarak istismar edildiği kanıtlanmış zafiyetleri listeler. Kurumların bu listedeki açıklara karşı derhal yama uygulaması operasyonel bir zorunluluk kabul edilir.
CVE-2026-34486 zafiyetinden hangi Apache Tomcat sürümleri etkileniyor?
Geliştirici ekibin duyurduğu güvenlik bülteninde ilgili açık belirtilen eski sürümleri kapsıyor. Sistem yöneticilerinin Apache Tomcat resmi sayfasındaki yamalı sürüme (şifreleme açığını kapatan güncellemeye) vakit geçirmeden geçmesi gerekiyor.
Langflow zafiyeti CVE-2026-9198 nasıl kapatılır?
Langflow platformunun en son sürümlerine güncelleme yapılması, kimlik doğrulaması gerektirmeyen uç noktalardaki yetki yükseltme ve kod çalıştırma riskini ortadan kaldırır.
4 Ağustos 2026 KEV güncellemesindeki diğer önemli tehdit hangisidir?
Tomcat ve Langflow dışında, CISA listesinde N-able N-central platformunda kimlik doğrulamasını atlamaya olanak tanıyan ve sıfırıncı gün (zero-day) olarak sömürülen CVE-2026-18556 açığı da bulunmaktadır.
Otonom yapay zeka ajanları siber güvenlik risklerini nasıl artırıyor?
Tehdit aktörleri, yapay zeka ajanlarını (örneğin Apache Tomcat vakasındaki DeepSeek tabanlı ajanlar) birer araç olarak kullanarak ağları çok daha hızlı tarayabilir ve insan müdahalesine gerek duymadan anlık olarak sömürebilir. Saldırı hızı saniyeler seviyesine düştüğü için geleneksel manuel savunma yöntemleri bu tehditler karşısında yetersiz kalmaktadır.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap