
Bu haftalık bülten, 13–19 Temmuz 2026 arasında yayınlanan güvenilir üretici duyuruları ve resmi güvenlik akışlarından derlenmiştir. Amaç panik yaratmak değil; hosting, VDS, cloud ve yönetilen altyapı ekiplerinin haftalık bakım planını daha net önceliklendirmesine yardımcı olmaktır.
Bu haftanın kısa özeti
- Ubuntu tarafında Linux kernel/real-time kernel, Tomcat, Ruby, Authlib, NTFS-3G ve Ubuntu Pro araçları için güvenlik duyuruları öne çıktı.
- Debian’da Roundcube, TIFF, Chromium, NTFS-3G ve libXfont güncellemeleri yayınlandı; webmail ve dosya işleme bileşenleri özellikle kontrol edilmeli.
- cPanel & WHM release notes içinde EasyApache 4 güncellemeleri, nginx paketleri ve API isteklerinde 2FA güvenlik politikası dikkat çekiyor.
- Plesk Obsidian 18.0.79 güvenlik odaklı bir sürüm olarak konumlanıyor; API/CORS davranışı, AWStats ve pagespeed bileşenleri için değişiklik planı gerekiyor.
- Kubernetes resmi CVE akışında bu hafta yeni bir Kubernetes CVE girdisi görünmese de ingress-nginx ve CSI sürücüleri için yıl içindeki düzeltmeler bakım takviminde unutulmamalı.
Kritik/Önemli gelişmeler
Ubuntu: kernel ve servis bileşenlerinde yoğun güvenlik haftası
Neden önemli? Ubuntu Security Notices akışında 17 Temmuz’da Linux kernel ve real-time kernel için çok sayıda alt sistemi etkileyen güvenlik duyuruları yayınlandı. Aynı hafta Tomcat, Ruby, Authlib, NTFS-3G, .NET ve Ubuntu Pro istemcisi gibi sunucu ortamlarında karşılaşılabilen bileşenler de güncellendi. Paylaşımlı hosting, yönetilen VDS ve uygulama sunucularında kernel güncellemesi çoğu zaman yeniden başlatma penceresi gerektirdiği için planlı bakım yaklaşımı kritik hale gelir.
Önerilen aksiyon: Ubuntu tabanlı production sunucularda unattended-upgrades durumunu, bekleyen kernel paketlerini ve yeniden başlatma gereksinimini kontrol edin. Tomcat veya Ruby kullanan uygulamalarda staging/test ortamında hızlı regresyon testi yaptıktan sonra production güncellemesini tamamlayın. Kernel güncellemesi için düşük trafik saatinde bakım penceresi planlayın.
Kaynak: Ubuntu Security Notices RSS, USN-8490-1 Linux kernel vulnerabilities, USN-8551-1 Tomcat vulnerabilities
Debian: Roundcube, TIFF ve NTFS-3G güncellemeleri
Neden önemli? Debian DSA akışında 13–19 Temmuz haftasında Roundcube webmail, TIFF kütüphanesi, Chromium, NTFS-3G ve libXfont için güvenlik güncellemeleri yer aldı. Roundcube gibi webmail bileşenleri internetten doğrudan erişildiği için, düşük öncelikli görünen yamalar bile hesap güvenliği ve müşteri verisi açısından hızlı ele alınmalıdır. TIFF gibi görüntü işleme kütüphaneleri ise dosya yükleme/işleme yapan uygulamalarda risk yüzeyini büyütebilir.
Önerilen aksiyon: Debian tabanlı sunucularda Roundcube kurulumlarını, webmail erişim loglarını ve paket sürümlerini kontrol edin. Dosya yükleme yapan uygulamalarda ImageMagick/TIFF zincirindeki güncellemeleri birlikte değerlendirin. NTFS-3G kullanılan yedekleme/taşıma senaryolarında local privilege escalation riskine karşı güncellemeyi geciktirmeyin.
Kaynak: Debian Security Advisories, DSA-6391-1 Roundcube, DSA-6392-1 TIFF, DSA-6389-1 NTFS-3G
cPanel & WHM: EasyApache 4 ve API 2FA politikası
Neden önemli? cPanel & WHM release notes içinde 14–16 Temmuz döneminde EasyApache 4 bakım güncellemeleri ve güvenlik odaklı değişiklikler öne çıktı. Özellikle nginx paketleri, ModSecurity/OWASP CRS zinciri ve API isteklerinde 2FA davranışı, panel üzerinden otomasyon yapan hosting ekipleri için operasyonel etki yaratabilir.
Önerilen aksiyon: cPanel kullanan sunucularda EasyApache 4 paket güncellemelerini, nginx/Apache yeniden başlatma davranışını ve ModSecurity audit loglarının yazıldığını kontrol edin. API otomasyonu olan sistemlerde 2FA güvenlik politikasının Basic Auth/token akışlarını nasıl etkilediğini test edin; mümkünse unattended entegrasyonlarda API token yaklaşımını tercih edin.
Kaynak: cPanel & WHM Release Notes
Plesk Obsidian: güvenlik odaklı 18.0.79 ve yaklaşan CORS değişikliği
Neden önemli? Plesk Obsidian 18.0.79, güvenlik denetimi sonrası düzeltmeler ve sertleştirme iyileştirmeleriyle yayınlanmış bir sürüm olarak listeleniyor. Ayrıca Plesk 18.0.80 ile API yanıtlarında varsayılan CORS davranışının * yerine sunucunun kendi origin değerine yaklaşması bekleniyor. Panel API’siyle çalışan dış otomasyonlar bu değişiklikten etkilenebilir.
Önerilen aksiyon: Plesk sunucularında 18.0.79 uyumluluk notlarını okuyun; AWStats, mod_pagespeed/ngx_pagespeed ve API kullanan araçlar için değişiklik listesi çıkarın. Plesk API tüketen iç panelleriniz varsa CORS bağımlılığını şimdiden staging ortamında doğrulayın.
Kaynak: Plesk Obsidian Change Log, Plesk Obsidian 18.0.79 notları
Kubernetes: yeni CVE az, ama ingress-nginx/CSI dersleri hâlâ güncel
Neden önemli? Kubernetes resmi CVE feed’i 20 Temmuz itibarıyla bu hafta yeni bir Kubernetes CVE’si göstermiyor. Buna rağmen 2026 içinde ingress-nginx yapılandırma enjeksiyonu ve CSI NFS/SMB subDir path traversal başlıkları, çok kiracılı cluster ve managed Kubernetes ortamlarında kontrol listesinden düşmemeli.
Önerilen aksiyon: Cluster’larda ingress-nginx controller sürümünü, kullanılan annotation politikalarını, admission policy/OPA-Kyverno kurallarını ve CSI driver sürümlerini kontrol edin. Uygulama ekiplerinin doğrudan riskli annotation ekleyebildiği ortamlarda policy guardrail uygulayın.
Kaynak: Kubernetes Official CVE Feed, CVE-2026-3865 CSI Driver for SMB, CVE-2026-4342 ingress-nginx
Narweb müşterileri için pratik kontrol listesi
- Ubuntu/Debian sunucularda bekleyen güvenlik güncellemelerini ve reboot gereksinimini listeleyin.
- Webmail, panel, PHP/Ruby/Tomcat uygulamaları ve dosya işleme kütüphaneleri için sürüm kontrolü yapın.
- cPanel/Plesk sunucularda EasyApache, nginx/Apache restart, ModSecurity loglama ve API otomasyonlarını test edin.
- Kubernetes cluster’larda ingress controller, CSI driver ve admission policy sürümlerini kontrol edin.
- Güncelleme öncesi snapshot/backup alın; kritik servisler için rollback planını netleştirin.
- Bakım sonrası erişim, SSL yenileme, log yazımı, mail gönderimi ve temel uygulama sağlık kontrollerini doğrulayın.
Narweb notu
Haftalık güvenlik gündemi, altyapı yönetiminde “tek seferlik kurulum” yaklaşımının yeterli olmadığını tekrar gösteriyor. VDS hosting, cloud dedicated sunucu, Kubernetes cluster hosting veya PostgreSQL cluster hosting kullanan ekipler için düzenli yama takibi, yedekleme, izleme ve kontrollü bakım penceresi doğrudan uptime kalitesini etkiler.
Bakım ve güncelleme planı için destek alın
Sunucularınızda hangi güncellemelerin öncelikli olduğunu, bakım penceresinin nasıl planlanacağını veya geçiş/upgrade risklerini birlikte değerlendirmek isterseniz Narweb ekibiyle iletişime geçebilirsiniz.
Kaynaklar
- Ubuntu Security Notices RSS
- Ubuntu USN-8490-1: Linux kernel vulnerabilities
- Ubuntu USN-8551-1: Tomcat vulnerabilities
- Debian Security Advisories
- Debian DSA-6391-1: Roundcube
- Debian DSA-6392-1: TIFF
- Debian DSA-6389-1: NTFS-3G
- cPanel & WHM Release Notes
- Plesk Obsidian Change Log
- Kubernetes Official CVE Feed

Bir yanıt yazın