deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Adobe Campaign Classic'teki on sekiz kritik açık yamalandı, birçok kurulum hâlâ risk altında

Adobe, Eylül 2026'da Campaign Classic'teki on sekiz kritik açığı kapattı; arasında kimlik doğrulama gerektirmeyen CVSS 10.0 puanlı bir açık da var. Ancak yükleme hızlı ilerlemiyor — işte bu aradaki dönem için izleme ve kısıtlama rehberi.

Adobe Campaign Classic'teki on sekiz kritik açık yamalandı, birçok kurulum hâlâ risk altında

Adobe'un Eylül 2026 güvenlik yayını, Campaign Classic'teki on sekiz kritik açığı kapattı; ancak risk şimdi yamanın yayınlanması ile kurumların bunu gerçekten kurması arasındaki dönemde yatıyor. 27 Eylül'de yayımlanan bir dev.to analizi, Hollanda ulusal CERT'in danışma belgesi ve Adobe'un kendi bülteninden yararlanarak, savunmacıların değişiklik pencereleri yetişene dek neler yapabileceğini ele alıyor.

Danışma belgeleri ne diyor

dev.to yazısına göre, 24 Eylül 2026'da Adobe bültünü APSB26-142 ile eş zamanlı olarak yayımlanan NCSC-NL danışma belgesi NCSC-2026-0393, etkilenen zafiyet sınıflarını listeliyor: OS komut enjeksiyonu, SQL injection, kod enjeksiyonu, hatalı yetkilendirme, server-side request forgery ve yetersiz girdi doğrulaması. On sekiz açığın on'u hiçbir kimlik doğrulaması olmadan tetiklenebiliyor ve bunlardan biri, CVE-2026-75699, en yüksek 10.0 önem puanını taşıyor.

İki belge de payload, endpoint veya sömürü adımlarını yayımlamıyor; dolayısıyla imza oluşturmak için hazır bir gösterge listesi yok. Tespitin bunun yerine zafiyet kategorilerinin kendisinden çıkarılması gerekiyor.

İmzayla değil, davranışla tespit

Yazıdaki izleme önerileri doğrudan listelenen sınıflara karşılık geliyor. Enjeksiyon ailesi için uyarı vermeye değer sinyaller, tuhaf biçimlendirilmiş sorgular ile uygulama günlüğünde görünmemesi gereken shell veya süreç faaliyetleri. Yetkilendirme açıkları içinse, böyle bir çağrı yapması mantıklı olmayan kaynaklardan gelen, ayrıcalıklı fonksiyonlara başarılı çağrılar. Server-side request forgery için yararlı telemetri, platform sunucularından sistemin nadiren ya da hiç temas etmediği iç adreslere giden giden trafiği.

Yazar bunları, yayımlanmış bir tespit kural seti değil, listelenen zafiyet sınıfları için izleme ilkeleri olarak çerçeveliyor.

Tutulacak telemetri ve bir zamanlama tuzağı

Uygulama ve web sunucusu günlükleri, platform sunucularından giden bağlantı kayıtları ve kimlik doğrulama denetim izleri burada işlerini fazlasıyla yapıyor. Zamanlama ayrıntısı önemli: 10.0 puanlı, kimlik doğrulaması gerektirmeyen bir açık herhangi bir oturum açma olayından önce faaliyet ürettiği için, sorunları yalnızca kimlik doğrulamadan sonra ortaya çıkaran kontroller bunu göremeyecek.

Zaman kazandıran ağ kontrolleri

Yükseltme planlanmış ama henüz uygulanmamışsa, Campaign Classic endpoint'lerine kimin erişebildiğini sınırlamak mevcut en güçlü kontrol olarak tanımlanıyor. Yönetim arayüzlerini güvenilir ağlara geri çekmek ve giden erişimi sıkılaştırmak hem başlangıç saldırı yüzeyini hem de saldırganın başarılı bir sömürüden sonra hareket edebileceği alanı daraltıyor.

Pencereyi kapatan yama

Düzeltilmiş sürüm Campaign Classic 7.4.4 build 9402; barındırılan ortamların ise güncellenmiş olduğu bildiriliyor. Yazı, izlemenin bir ekibi yalnızca bu duruma ulaşılana dek taşıdığını açıkça belirtiyor; yükseltmenin yerini almıyor.

İnternet ne gösteriyor

dev.to yazısında atıf yapılan ZoomEye, kontrol edildiği sırada "Adobe Campaign" için ürün başlığı aramasında 142 varlık döndürdü ve CVE-2026-75699 etiketli indekslenmiş varlık yoktu. Yazar bu sayının onaylanmış savunmasız sunucuları değil, dağıtılmış ürün örneklerini saydığı konusunda uyarıyor; yani potansiyel ayak izini çiziyor, ölçmüyor.

Neden önemli

Bir pazarlama otomasyonu platformu, kişi verilerini, gönderim kimlik bilgilerini, entegrasyon anahtarlarını ve kurumsal ağların içinde bir kaldıraç noktasını barındırır. Böyle bir sistemde kimlik doğrulaması gerektirmeyen komut enjeksiyonu ve SSRF, ele geçirilme giden doğrudan bir yol sunar; saldırganlar danışma belgelerini savunmacılar kadar hevesle okur. Tek bir grupta on kimlik doğrulaması gerektirmeyen açık ve en yüksek önemde bir CVE varken, bir yamanın yayınlanması ile kurulması arasındaki dönem tam da sömürü girişimlerinin beklenmesi gereken zamandır. Hâlâ eski bir Campaign Classic sürümünü çalıştıran her kurum, yükseltmeyi acil görmeli ve yükseltme gelene dek telafi edici kontrolleri devreye almalı: platforma kısıtlı erişim, daha sıkı giden trafik kontrolü ve danışma belgelerinde listelenen zafiyet sınıflarına ayarlanmış davranışsal uyarılar.

  • #adobe-campaign-classic
  • #security
  • #vulnerabilities
  • #patching
  • #threat-detection

İlgili yazılar