deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Açık kaynak SOC platformu AiSOC, CVSS 9.0 puanlı bir command injection dahil beş açığı yamaladı

dev.to'da yayımlanan bir açıklama, CrowdStrike yanıt eylemlerini SYSTEM düzeyinde kod çalıştırmaya dönüştüren CVSS 9.0 puanlı bir command injection başta olmak üzere beş AiSOC açığını ele alıyor. Beşi de 12.0.0 sürümünde giderildi.

Açık kaynak SOC platformu AiSOC, CVSS 9.0 puanlı bir command injection dahil beş açığı yamaladı

Açık kaynak bir güvenlik operasyon merkezi (SOC) platformu olan AiSOC'daki beş güvenlik açığı, 30 Eylül 2026'da dev.to'da yayımlanan bir yazıda açıklığa kavuşturuldu; daha kapsamlı bir inceleme de ThreatAft'ın sitesinde yayımlandı. Setin en ciddi olanı, CVSS 103056 puanı taşıyan CVE-2026-103056, platformun yönettiği uç noktalarda rastgele komut çalıştırılmasına olanak tanıyor. Beş sorunun tamamı AiSOC 12.0.0'da giderildi ve açıklama, 5.1.0 veya daha yeni bir sürüm çalıştıran herkese derhal yükseltme yapması çağrısında bulunuyor.

CVSS 9.0 puanlı command injection

Açıklamaya göre kritik açık, CrowdStrike Real Time Response komutlarını oluşturan kodda yer alıyor. AiSOC, dört kullanıcı tarafından kontrol edilebilir parametreyi — file_path, path, script_name ve script_args — önce kaçış (escaping) işlemine tabi tutmadan komut dizgisine ekliyor. Bu değerlerden herhangi birine tek bir tırnak işareti enjekte etmek, hedeflenen komuttan çıkmak ve saldırganın seçtiği talimatları eklemek için yeterli.

Hatayı yalnızca dağınıklık değil de ciddi kılan şey etki alanı: Real Time Response eylemleri, yönetilen uç noktalarda Windows'ta SYSTEM, Linux'ta root ayrıcalıklarıyla çalışıyor. Enjeksiyon noktasına ulaşan bir saldırgan, platformun korumakla görevli olduğu ana bilgisayarlarda mevcut en yüksek ayrıcalık düzeyinde kod çalıştırabiliyor; böylece izolasyon araçlarının kendisi teslimat mekanizmasına dönüşüyor.

Diğer dört açık

Geri kalan güvenlik açıkları kimlik doğrulama ve kiracı (tenant) yönetimi etrafında kümeleniyor:

  • CVE-2026-103055 (CVSS 7.5) — realtime WebSocket ve SSE katmanı, tokenlarını sabit kodlanmış bir JWT gizli anahtarıyla imzalıyor. Bu gizli anahtar yazılımla birlikte geldiği için herkes geçerli token üretebilir ve diğer kiracılara ait canlı uyarı ve olay akışlarını okuyabilir.
  • CVE-2026-103054 (CVSS 7.1) — kimliği doğrulanmış kullanıcılar, sahibi olmadıkları kiracıları talep edebilir ve bu kiracıların güvenlik verilerine göz atabilir. Açıklama bunu özellikle çok kiracılı dağıtımlar çalıştıran yönetilen servis sağlayıcılar (MSSP) için ilgili bir MSSP kiracı ele geçirme senaryosu olarak çerçeveliyor.
  • CVE-2026-103053 (yazıda CVSS puanı verilmedi) — yanıt eylemlerini gönderen uç nokta, varsayılan Docker Compose dağıtımında kimlik doğrulaması olmadan geliyor. AISOC_DEV_MODE varsayılan olarak etkin ve bu yapılandırmada servis tokenı hiç üretilmediği için ana bilgisayar izolasyonu uç noktası herhangi bir kimlik bilgisi olmadan istekleri kabul ediyor.
  • CVE-2026-103057 (CVSS 4.3) — dahili realtime olay uç noktaları kimlik doğrulaması olmadan yazma işlemlerini kabul ediyor.

Operatörler ne yapmalı

12.0.0'a yükseltmenin ötesinde, açıklamanın azaltım kontrol listesi AISOC_ACTIONS_SERVICE_TOKEN ve AISOC_REALTIME_JWT_SECRET ortam değişkenlerinin ayarlanmasını ve AISOC_DEV_MODE'un kapatılmasını istiyor. Bu ayarlar doğrudan en kötü iki yapılandırma sorununu ele alıyor: şu anda kimlik bilgisi olmadan yanıt veren dağıtım uç noktası ve realtime katmanının arkasındaki paylaşımlı JWT gizli anahtarı. ThreatAft'ın yazısı, her bir açığın kök neden analizini kontrol listesiyle birlikte sunuyor. dev.to yazısı tavsiyelerini 5.1.0 ve sonraki kurulumlara göre kapsıyor ve daha eski sürümlerin etkilenip etkilenmediğini belirtmiyor.

Neden önemli

Güvenlik araçlarının kendisi bir saldırı yüzeyidir ve bir SOC platformu bunun yoğunlaştırılmış bir biçimidir. AiSOC, uç nokta yanıt eylemlerini yürütmek için gereken kimlik bilgilerini elinde tuttuğundan, bu komutları oluşturma biçimindeki bir kusur, saldırgana ortamda mevcut en yüksek ayrıcalıkları — savunmacıların kendi ayrıcalıklarını — teslim ediyor. Tetikleme eşiğinin düşüklüğü, yani bir istek parametresine yerleştirilen tek bir tırnak işareti, açığın yayından önce fark edilmemiş olduğunu varsaymak için pek alan bırakmıyor.

Bu set, kendi kendine barındırılan açık kaynak yazılım için iki tekrarlayan tehlikeyi de gözler önüne seriyor: güvenliği kolaylık uğruna feda eden ayrıcalıklı varsayılanlar (kutudan çıktığı gibi etkin olan geliştirme modu ve hiç üretilmeyen bir servis tokenı gibi) ve her kuruluma gömülü paylaşılan gizli anahtarlar. Özellikle MSSP'ler için kiracılar arası okuma açıkları, tek bir savunmasız örneğin diğer müşterilerin olay verilerini ortaya çıkarabileceği anlamına geliyor. AiSOC çalıştıran operatörler, 12.0.0 yükseltmesini ve token ile gizli anahtar değişikliklerini rutin bakım değil, aynı gün yapılacak bir görev olarak görmeli.

  • #security
  • #vulnerabilities
  • #open-source
  • #soc
  • #edr

İlgili yazılar