Her yama bir itiraftır.
Bir satıcı bir güvenlik düzeltmesi gönderdiği anda, eski kod ile yeni kod arasındaki fark, tam olarak neyin nerede kırıldığını izleyen herkese bilgi verir. Bu farkı tekrar çalışan bir istismara dönüştürün ve henüz güncellenmemiş her sistemi vurabilirsiniz. Bu, N günlük bir istismardır ve her zaman bir yarış olmuştur: satıcı yamalar yapar, süre başlar ve savunmacılar, saldırgan düzeltmeye tersine mühendislik yapmayı bitirmeden önce konuşlanmaya çalışır.
Son otuz küsur yıldır bu yarışı genellikle savunmacılar kazandı.
Güvenilir bir açıktan yararlanmaya yönelik yama üzerinde tersine mühendislik yapmak yavaş ve uzmanlaşmış bir işti; genellikle haftalarca süren uzman düzeyinde çaba gerektiriyordu. Tarihsel olarak, bir yama ile çalışan bir kamuya açık istismar arasındaki fark haftalar, çoğu zaman aylar sürüyordu.
Geleneksel taktik kitabı en az birkaç haftanız olduğunu varsayıyordu. Artık yapmıyorsun. Yakın bile değil.
Bir yama üzerinde tersine mühendislik yapmak haftalar alırdı. Mythos bunu bir saat içinde yapar.
Anthropic'in kırmızı takımıölçülentam olarak bu.
Genel fark ve iki yapı dışında hiçbir şey göz önüne alınmadan, Claude Mythos Preview 18 Firefox yamasını kendi başına 8 çalışan kod yürütme istismarına dönüştürdü. İlk açık Mozilla'nın yamayı göndermesinden bir saat sonra gerçekleşti.Bu düzeltmeyi taşıyan Firefox sürümünün yayınlanmasına hâlâ 18 gün kalmıştı.
Windows'un sonuçları daha da zor: kaynak kodu yok, yalnızca çıkarılmış ikili dosyalar ve derleyici çıktısı. Buna rağmen, 21 çekirdek hatasından 18'inde (31 dakikadaki en hızlısı) kavram kanıtı çökmeleri oluşturdu ve bunların 8'ini her biri yaklaşık 2.000 $ maliyetle SİSTEM'e kadar zincirledi.
![]() |
| Şekil 1. 21 Windows çekirdeği CVE'si için PoC'leri çoğaltma süresiAntropik |
Durum daha da kötüleşiyor: SİSTEM zincirlerinden biri, Microsoft'un "Kullanım Olasılığı Yok" olarak etiketlediği bir hatayla ilgiliydi ve bu derecelendirmeler, insan araştırmacılar için ayarlandı. Açıkçası, bu kalibrasyon artık geçerli değil.
Korumaları açık olan genel Claude modelleri de açıklardan yararlandı, yalnızca daha az, dolayısıyla bu, tek bir kapılı modelin arkasındaki kilitli bir yetenek değil.
Savunmacılar, bir istismarı tam bir izinsiz girişe dönüştürmenin yine de daha fazla iş, teslimat, hedefleme ve kaçınma gerektirdiğini düşünerek biraz rahatlayabilirler. Ancak savunuculara haftalarını kazandıran adım (bir yamayı çalışan bir istismara dönüştürmek) tam olarak zaman çizelgesi tamamen çöken adımdır.
Anthropic'in kendi ekibinin belirttiği gibi:"N-saat şu anda faaliyet gösterdiğimiz gerçekliğe daha yakın."
Üzgünüm, bundan kurtulmanın yolunu bulamazsın
İşte eski taktik kitabını bozan asimetri:sizi korumayı amaçlayan yama, saldırganı silahlandıran eserin aynısıdır. Ah oğlum.
Düzeltmeyi gönderirseniz, saldırganlara hatanın yol haritasını verirsiniz ve güncelleme yapmayan herkes hedef haline gelir. Araştırmacılar artık bu devrilme noktasına "Vulnpocalypse" adını veriyor; bu an, bir modelin, savunmacıların düzeltmeyi uygulayabileceğinden daha hızlı bir şekilde ifşa etme silahını kullanabildiği an.
Bu nedenle 1 günlük bir istismar, iki yıl önceki gibi hiçbir şey ifade etmiyor.
Daha hızlı yama yapılmasına verilen ani tepki, kaybedilen bir tekliftir. Rakamlar da bunu destekliyor:
- Verizon'un 2026 DBIR'iBilinen bir kusurun düzeltilmesi için ortalama süre, bir önceki yıl 32 gün iken bu süre 43 güne çıkarıldı ve yalnızca yüzde 26'sı tamamen yamalandı. En iyi performans gösterenler bile ilk haftada bilinen istismar edilen güvenlik açıklarının yalnızca yüzde 30 ila 40'ını kapatıyor.
- Sıfır Gün Saati, 2026'nın ortalama kullanım süresini şu şekilde gösteriyor:2024'te yaklaşık 53 gün olan bu süre 24 saatten az oldu.
![]() |
| Şekil 2. Bir CVE'den Yararlanmanın Ortalama SüresiSıfır Gün Saati |
Yamalar regresyon testini, değişiklik pencerelerini ve çalışma süresi taahhütlerini bekler; Bir istismarı aşmak için üretimi düşürmek yalnızca farklı bir kesintidir. Ve günde yaklaşık 135 yeni CVE ile (şu anda yıldan yıla yaklaşık yüzde 40 artışla), ekiplerinizin birikmiş iş yükünü hiçbir zaman temizleyememesi sürpriz değil. Bugünün ihlalleri giderek bu boşlukta yaşanıyor.
Yani soru artık "savunmasız olan nedir?" değil. Her şeyin 9,8 puan aldığı bir birikim, hiçbir şeye etkili bir şekilde öncelik vermez. Bunun yerine sorulması gereken soru şudur: "Bir saldırgan burada gerçekte hangi açıklardan yararlanabilir, kontrollerimiz bu girişimi durdurabilir mi ve bunu kanıtlayabilir miyiz?"
Doğrulama daha hızlı yama yapmanızı sağlamaz. Yama hızının önemini azaltır.
![]() |
| Mythos Sonrası Eylem Planını edinin: beş hamle, her biri için bir geçme testi ve beş günlük bir başlangıç planı. Şimdi açığı kapatmaya başlayın.Şimdi indir. |
Kullanılabilirliği doğrulayın, bunu varsaymayın
Bunu kanıtlamak için üç yöntem gerekir, çünkü hiç kimse tüm çevreye ulaşamaz.
Bir: Bunu güvenli bir şekilde yapabileceğiniz gerçek bir istismarı tetikleyin.
Ulaşılabilir bir varlığa karşı canlı bir istismar zinciri, var olan en güçlü kanıttır ve otonom penetrasyon testinin yaptığı da budur. Ancak canlı bir istismar yalnızca patlamanın güvenli olduğu yerde patlayabilir. Bu kural dışıiş açısından kritik sistemler, kısıtlı ağlar, Vehava boşluklu bölümler,bunlar genellikle en önemli varlıklardır. Kamuya açık, güvenli bir istismar olmaksızın her CVE'yi devre dışı bırakır. Ve birinci günde herhangi bir istismarın ortaya çıkmasından önce bir gecikme yaşanır. Bunu da eklediğinizde, toplam maruz kalmanızın güvenli bir şekilde test edilebilir dilimi, ortamınızın yüzde 10 ila 15'i gibi önemsiz bir orandır.
Kaç tane pentest aracına sahip olursanız olun, hepsi eninde sonunda aynı duvara çarpacaktır. Geri kalan yüzde 85 ila 90'ı, yani dokunamayacağınız kraliyet mücevherleri ve henüz kimsenin silah haline getirmediği tehditler, kararın gerçekte yaşadığı yerdir.
İki: Bu yüzde 85 ila 90 için, bir açıktan yararlanmak yerine kontrollerinize aykırı olduğunu kanıtlayın.
Bu bir yapılandırmayı okuyup varsaymak değil; gerçek saldırgan davranışlarını canlı yığınınıza karşı çalıştırıyor ve neyin tutulduğunu izliyor. Fırlatamayacağınız, türünün tek örneği, insan mürettebatlı veya belki de hâlâ geliştirilme aşamasında olan bir roketi düşünün. İlk test uçuşundan önce, her bir bileşeni gerçek koşullara karşı test ederek bunu yerde mümkün olan her şekilde kanıtlıyorsunuz; Gerekli bir parça arızalanırsa uçmaz ve bunu canlı bir fırlatmanın masrafı, maruziyeti ve tehlikesi olmadan bilirsiniz.
Bir istismar aslında aynı fikirdir: sırayla yürütülen bir teknikler zinciri.
![]() |
| Şekil 3. Picus Pozlama Doğrulaması ile TTP Zincirleme |
Bir CVE'yi bu zincire ayırın ve her bağlantıyı gerçek kontrollerinize, EDR politikanıza, segmentasyona, izin verilenler listesine ve güvenlik duvarınıza göre doğrulayın.
Gerekli bir bağlantıyı kırarsanız, asla dokunamayacağınız varlıklara ilişkin ve henüz kimsenin silah haline getirmediği tehditlere karşı bile, kanıtlarla birlikte ifşanın burada istismar edilemez olduğunu bilirsiniz.
Üç: Kontrollerinizin gerçekten işe yaradığını kanıtlayın.
Canlı önleme ve tespit yığınınızda sürekli olarak en yeni saldırgan tekniklerini çalıştırın; böylece bir saldırgan sizin için öğrenmeden önce neyin engellendiğini, neyin sessizce kaçtığını ve kontrolün nereye sürüklendiğini bilirsiniz.
Birlikte çalışın, bunlar üç ayrı süreç olmaktan çıkıp tek bir sürekli döngü haline gelir:doğrulamak, karar vermek, fix, yeniden doğrula. Bu, Gartner'ın rekabete maruz kalma doğrulamasının tanımladığı değişimdir ve kritik bir bulguyu savunulabilir bir çağrıya dönüştüren de budur: Ciddiyet puanına dayalı bir tahmin yerine Yama, Azaltma, İzleme veya Kabul Et.
Picus'un uyum sağladığı yer
Maruziyeti bulmak hiçbir zaman zor kısım olmadı. Doğru çağrının kanıtlanması Picus'un sürekli çalıştığı döngüdür, dolayısıyla yanıt asla eskimez.
- Canlı bir istismarın tetiklenmesinin güvenli olduğu yerde,Picus Otonom Sızma TestiGerçek zinciri ulaşılabilir varlıklara karşı çalıştırarak size en güçlü kanıtı sunar.
- Güvenli bir şekilde dokunamayacağınız her şey için, kısıtlı, hava boşluklu ve iş açısından kritik sistemler ve ayrıca henüz açıktan yararlanmamış CVE'ler için,Picus Pozlama DoğrulamasıAçıklamanın ilk gününde bir yanıtla, TTP zincirleme yoluyla sömürülebilirliği, patlamaya gerek olmadığını kanıtlıyor.
- And Picus İhlal ve Saldırı Simülasyonucanlı güvenlik yığınınızı en yeni tekniklere göre kontrol etmeye devam ediyor. Bir kontrol kaydığında, boşluğu kapatmak için tam imzayı veya kuralı geri verir ve ardından gerçekten kapatıldığını yeniden doğrular.
Üç yöntem, bir döngü.Hepsi makine hızında tahrik ediliyorPicus Sürüsü, sizin belirlediğiniz korkulukların içinde izlenebilir bir gözetim zinciriyle, şeffaf olmayan puanlar veya halüsinasyonlu saldırı yolları olmadan çalışan bir yapay zeka ajanları ekibi.
Daha fazla alet satın almak yerine gerçek boşlukların kapatılmasıyla elde edilen gerçek müşteri sonuçları aşağıdadır:
- Yüksek ve kritik bulgularda %92 daha az SLA ihlali
- %89 daha düşük MTTR
- Üç ayda 2 kat kontrol etkinliği
İş durumu budur: Her şeyi yamalayıp hiçbir şeyi korumamak ve bu süreçte ekiplerinizin saçlarını ateşe vermek yerine, operasyonları çalışır durumda tutun ve bütçeyi sonucu değiştirecek yerlere harcayın. Yönetim kurulunun sorusu "Yamalı mıyız?"dan taşındı. "Şu anda güvende miyiz ve bunu kanıtlayabilir misin?"
Bir sonraki yama dalgası gelmeden önce bir saldırganın ortamınızda gerçekte nelerden yararlanabileceğini öğrenin.Ücretsiz demonuzu buradan talep edin.
Not: Bu yazı Picus Güvenlik Güvenlik Araştırma MühendisiSıla Özeren Hacıoğlutarafından yazılmıştır.




