
14–20 Eylül 2026 haftasının kısa özeti: Ubuntu tarafında Rclone uzaktan komut çalıştırma riski için güncelleme yayımlandı; farklı cloud kernel serileri güvenlik düzeltmeleri aldı ve Bubblewrap güncellemesindeki regresyon, yamaların kademeli uygulanmasının önemini tekrar gösterdi. Kubernetes v1.37 gündeminde ise yazılabilir volume güvenliği, Memory QoS ve blok depolama yedeklerinde Changed Block Tracking öne çıktı.
Öne çıkan teknik gelişmeler
1. Ubuntu, Rclone remote control API açığı için güncelleme yayımladı
Ubuntu’nun 18 Eylül tarihli USN-8782-1 duyurusu, Rclone’un kimlik doğrulanmamış remote control API isteklerini hatalı işlemesi nedeniyle saldırganın Rclone’u çalıştıran kullanıcı yetkileriyle komut yürütebilmesine yol açan CVE-2026-49980’i ele alıyor. Düzeltme Ubuntu 22.04 LTS, 24.04 LTS ve 26.04 LTS paketlerine yayımlandı.
- Neden önemli? Rclone; yedekleme, object storage senkronizasyonu ve zamanlanmış veri aktarımı işlerinde ayrıcalıklı kimlik bilgilerine erişebilir. Açık bir kontrol portu, verinin yanı sıra bağlı hedeflerin de risk alanına girmesine neden olabilir.
- Narweb ilgisi: Yedekleme veya S3 uyumlu depolama akışlarında kullanılan yardımcı araçlar da işletim sistemi kadar düzenli envanter ve yama takibi gerektirir.
- Önerilen aksiyon: Rclone sürümünü ve başlatma parametrelerini kontrol edin; remote control API gerekiyorsa yalnızca yönetim ağına bağlayın, kimlik doğrulamayı zorunlu tutun ve Ubuntu güvenlik güncellemesini bakım penceresinde uygulayın.
- Kaynak: Ubuntu USN-8782-1
2. Ubuntu cloud kernel serilerinde toplu güvenlik düzeltmeleri
18 Eylül’de Ubuntu; AWS, AWS FIPS, Azure, Azure FIPS ve genel kernel paketleri için birbirini tamamlayan güvenlik güncellemeleri yayımladı. Duyurular ağ, Netfilter, dosya sistemleri, sürücüler ve çekirdek alt sistemlerindeki çeşitli açıkları kapsıyor. Her sistem aynı paketten etkilenmediği için kernel varyantını doğru tanımlamak kritik.
- Neden önemli? Cloud imajlarında görünen Ubuntu sürümü aynı olsa da kurulu kernel flavor ve sağlayıcıya özel paketler farklı olabilir; yalnızca genel kernel duyurusunu izlemek eksik envantere yol açar.
- Narweb ilgisi: VDS ve cloud sunucularda yama planı; paket kurulumunun yanında yeniden başlatma ihtiyacını, servis sağlık kontrolünü ve geri dönüş adımını da kapsamalıdır.
- Önerilen aksiyon: Aktif kernel ile kurulu paketleri eşleştirin, bekleyen güvenlik güncellemelerini listeleyin, yeniden başlatma gereksinimini belirleyin ve önce düşük riskli bir sistemde doğrulayın.
- Kaynak: Ubuntu USN-8725-2 — Linux kernel (AWS)
3. Bubblewrap regresyonu: güvenlik yaması da değişiklik yönetimi ister
Ubuntu, USN-8779-1 ile gelen bir düzeltmenin symlink çözümlemesinde regresyon oluşturduğunu ve bazı Flatpak uygulamalarının açılmasını engellediğini duyurdu. USN-8779-2, CVE-2026-87766 düzeltmesini tam çözüm hazırlanana kadar geri aldı. Olay doğrudan tipik web sunucusunu hedeflemese de güvenlik güncellemelerinde kontrollü yayılım için iyi bir operasyon örneği sunuyor.
- Neden önemli? “Güvenlik güncellemesi” etiketi, değişikliğin iş yükü üzerinde sıfır yan etkiyle uygulanacağı anlamına gelmez.
- Narweb ilgisi: Production bakımında küçük bir kanarya grubu, işlev testi ve ölçülebilir rollback eşiği plansız kesinti riskini azaltır.
- Önerilen aksiyon: Kritik paketleri önce temsilî bir sunucuda uygulayın; servis başlangıcı, dosya erişimi ve temel kullanıcı akışlarını test ettikten sonra filoya yayın.
- Kaynak: Ubuntu USN-8779-2
4. Kubernetes v1.37 yazılabilir volume güvenliğini sıkılaştırıyor
Kubernetes v1.37; volume bind mount’larında noexec, nosuid ve nodev seçeneklerini, ayrıca emptyDir oluşturma izinlerini tanımlamaya yönelik iki Alpha yetenek getirdi. Böylece salt okunur root filesystem kullanan bir container’ın yazılabilir volume üzerinden ikili dosya çalıştırması veya paylaşılan geçici alandaki dosyaları uygunsuz biçimde silmesi gibi riskler daha doğrudan ele alınabiliyor.
- Neden önemli?
readOnlyRootFilesystemtek başına tüm yazılabilir mount’ları güvenli kılmaz; geçici ve kalıcı volume’ların yürütme ve izin modeli ayrıca incelenmelidir. - Narweb ilgisi: Çok container’lı Pod’larda CI/CD çalışma alanları, geçici dosyalar ve sidecar paylaşımı için volume politikası saldırı yüzeyinin parçasıdır.
- Önerilen aksiyon: Özelliklerin Alpha olduğunu dikkate alın; production’a açmadan önce runtime/kubelet desteğini, sürüm sapmasını ve
fsGroupetkileşimini test cluster’ında doğrulayın. - Kaynak: Kubernetes Blog — Hardening Container Storage
5. Memory QoS Beta oldu; etkin olmak davranışın otomatik değiştiği anlamına gelmiyor
Kubernetes v1.37’de Memory QoS Beta seviyesine çıktı ve feature gate varsayılan olarak etkinleşti. Ancak yeni varsayılan memoryThrottlingFactor değeri null; açıkça yapılandırılmadıkça memory.high, memory.min veya memory.low değerleri yazılmıyor. Tiered reservation seçeneği ise node genelinde uygulanıyor ve tek tek Pod’lar için ayrı opt-in/opt-out sunmuyor.
- Neden önemli? Sadece feature gate durumuna bakarak bellek korumasının aktif olduğunu varsaymak hatalı kapasite ve performans değerlendirmesine yol açabilir.
- Narweb ilgisi: Çok kiracılı veya farklı QoS sınıflarını aynı node’da çalıştıran cluster’larda page cache ve node-wide rezervasyon davranışı ölçülmelidir.
- Önerilen aksiyon: v1.37 geçişinde kubelet yapılandırmasını diff alın; cgroup v2 durumunu, OOM olaylarını, throttling metriklerini ve workload gecikmesini kontrollü yük altında karşılaştırın.
- Kaynak: Kubernetes Blog — Memory QoS Beta
6. CSI Changed Block Tracking Beta: yedek hızını artırabilir, restore kanıtının yerini tutmaz
Kubernetes CSI ekosistemindeki Changed Block Tracking desteği Beta seviyesine taşındı. external-snapshot-metadata v1.0.0 ile CRD, v1alpha1 yerine v1beta1 kullanıyor; otomatik dönüşüm bulunmuyor. Yetenek şu aşamada blok volume’ları kapsıyor, dosya volume’ları ve ağ dosya paylaşımları kapsam dışında.
- Neden önemli? Değişen blokları izlemek artımlı yedek işini verimli kılabilir; fakat uygulama tutarlılığı, saklama politikası ve geri yükleme testi ayrı kontrollerdir.
- Narweb ilgisi: Kubernetes storage ve backup tasarımında CSI sürücüsü, snapshot desteği, CRD sürümü ve restore prosedürü birlikte değerlendirilmelidir.
- Önerilen aksiyon: Alpha kullanan ortamlarda CRD ve istemci kodu uyumluluğunu inceleyin; Beta’yı önce kopya veriyle deneyin ve sonuçları gerçek restore tatbikatıyla doğrulayın.
- Kaynak: Kubernetes Blog — Changed Block Tracking Beta
Bu hafta için pratik kontrol listesi
- Rclone kurulu sunucuları ve remote control API dinleme adreslerini envanterleyin.
- Ubuntu kernel flavor, bekleyen yamalar ve reboot gereksinimini birlikte raporlayın.
- Güvenlik güncellemeleri için kanarya sistem, sağlık testi ve rollback eşiği tanımlayın.
- Kubernetes yazılabilir volume’larında
noexec, izinler ve sidecar paylaşımını gözden geçirin. - v1.37 öncesinde Memory QoS ile ilgili mevcut kubelet ayarlarının yedeğini ve diff’ini alın.
- Snapshot/CBT denemelerini uygulama tutarlı restore testiyle tamamlayın.
- Bakım sonrası servis, log, metrik, yedek ve müşteri akışlarını ayrı ayrı doğrulayın.
Narweb notu
Bu haftanın ortak mesajı, güncellemenin tek başına operasyon sonucu olmadığıdır. Envanter, kontrollü yayılım, ölçüm, geri dönüş ve geri yükleme kanıtı aynı bakım kaydında birleşmelidir. VDS, cloud ve Kubernetes ortamlarında paket sürümü kadar o değişikliğin gerçek iş yüküne etkisi de izlenmelidir.
