- Hacker News başlığına göre son 24 saat içinde 432 Linux çekirdeği CVE’si yayımlandı, ancak mevcut duyuru sayfasında tek tek içerikler görülemiyor
- Duyuru sayfası, büyük ölçekli web taraması nedeniyle oluşabilecek sunucu kesintilerini ve kaynak erişim kısıtlamalarını önlemek için Anubis bot önleme sürecini uyguluyor
- Hashcash ailesinden iş kanıtı (Proof-of-Work) ile normal erişimin yükü düşük tutulurken, toplu taramanın birikimli maliyeti artırılıyor
- Bu yöntem, headless tarayıcıları tespit edecek teknoloji hazır olana kadar kullanılan geçici bir çözüm
- Güncel JavaScript özellikleri gerekiyor; JShelter gibi bunları engelleyen eklentilerin, erişim için ilgili alan adında devre dışı bırakılması gerekiyor
CVE duyuru sayfasının mevcut durumu
- Hacker News başlığı son 24 saat içinde 432 Linux çekirdeği CVE’sinin yayımlandığını belirtse de, sağlanan sayfada CVE listesi veya ayrıntılar yok
- Bunun yerine yalnızca zorluk seviyesi 4 olan iş kanıtı hesaplama ekranı gösteriliyor
Anubis’in çalışma şekli ve sınırlamaları
- Hashcash ailesinden iş kanıtı, tekil erişimlere ihmal edilebilir düzeyde hesaplama yükü getirirken, büyük ölçekli taramalarda birikimli maliyet oluşturuyor
- Gelecekte yazı tipi işleme biçimi gibi yöntemlerle headless tarayıcıların parmak iziyle tanımlanması ve normal kullanıcılara iş kanıtı sayfası gösterilmemesi hedefleniyor
- JShelter gibi araçlar Anubis’in gerektirdiği güncel JavaScript özelliklerini engelleyebildiğinden, erişim için ilgili eklentinin devre dışı bırakılması gerekiyor
1 yorum
Lobste.rs görüşleri
CVE, güvenlik açığının kendisi değil bir tanımlayıcıdır ve gerçek bir güvenlik açığı bulunduğunda verilebilir
Linux çekirdeği projesi, performans düzeltmeleri, donanım hatası düzeltmeleri ve dosya sistemi bozulmaları dışında çoğu hatayı CVE adayı olarak gördüğünü defalarca belirtti
http://www.kroah.com/log/blog/2026/01/02/linux-kernel-security-work/
http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/
CVE sistemi aslında ürünler için tasarlandı; bu yüzden birçok ürünün bileşeni olarak kullanılan bir işletim sistemi çekirdeğine tam oturmuyor. İdeal durumda CachyOS, çekirdek gömülü kamera üreticisi ve Red Hat aynı hatanın kendi ortamlarında CVE adayı olup olmadığına bağımsız olarak karar vermeli
Ama bu durumda 300 kamera modeli, USB takıldığında garip davranan 300 dosya sunucusu yönlendiricisi ve SD kart kullanan onlarca retro oyun emülasyon konsolu için ayrı ayrı CVE çıkabilir; bu yüzden yapısal olarak biraz tuhaf olsa da bunu bileşen düzeyinde yönetmek tüm ekosistem açısından daha iyi
Bunların arasında özellikle ilginç bir güvenlik açığı olup olmadığını merak ediyorum
Epey çok kayıt, “Linux çekirdeğinde şu güvenlik açığı giderildi” ifadesiyle başlıyor
Dayanamayınca LLM'den her CVE için dikkat çekici bir isim üretmesini istedim
https://git.infradead.org/~rw/cvenames-2026-07-19.html
XFS ile ilgili ilk kayda bakınca, sorunun yalnızca manipüle edilmiş bir logda ortaya çıktığı görülüyor
Gerçek bir istismar için dosya sistemini offline duruma almak ve logun saklandığı blok cihaza doğrudan yazmak gerekiyor gibi; öyleyse root yetkisi ya da fiziksel erişim ve sistemi kapatabilme imkânı gerekir gibi görünüyor. XFS logunu yanlış anlayıp anlamadığımı merak ediyorum
Örneğin biri içinde “fotoğraflar” olduğunu söyleyerek size bir SD kart verir, kartta kötü amaçlı bir XFS dosya sistemi vardır ve siz evde bağladığınızda bir zincir saldırı çalışabilir. Dosya sistemi mount etmek de görüntü dosyası açmak gibi güvenli bir işlem olmalı
Depolama aygıtı takılınca otomatik mount eden kiosk tipi cihazlar olabilir ve normalde gerçek dışı görünen sorunlar da birden fazla kusur ya da belirli ortamlar birleşince gerçekçi saldırılara dönüşebilir
Kameraya yakalansanız bile, bunu aynı rack'teki başka bir sunucuya bağlamadığınızın net biçimde doğrulanması zor olur