deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Adobe Connect 12.12, kod çalıştırmaya imkân veren 9.9 önem dereceli SQL injection açığını yamalıyor

Adobe'nin Eylül 2026 Connect sürümü dokuz açığı kapatıyor; başı CV-2026-75682 çekiyor: Adobe'ya göre düşük yetkili bir hesaptan keyfi kod çalıştırmaya yol açabilen, 9.9 puanlı bir SQL injection.

Adobe Connect 12.12, kod çalıştırmaya imkân veren 9.9 önem dereceli SQL injection açığını yamalıyor

Adobe'nin Eylül 2026 Adobe Connect güvenlik bülteni dokuz güvenlik açığı için düzeltme içeriyor ve bunlardan biri öne çıkıyor: Adobe'ya göre keyfi kod yürütmeye yol açabilen, CVSS ölçeğinde 9.9 puan almış SQL injection açığı CVE-2026-75682. APSB26-150 no'lu bültene ilişkin dev.to analizine göre sürüm hem Connect sunucusunu hem de Connect Android mobil uygulamasını kapsıyor; yamalı sürümler 12.12 ve 4.5. Adobe, dokuz açığın hiçbirinin yaygın olarak istismar edildiğine dair kanıt bulunmadığını bildiriyor.

SQL injection'ı manşet yapan nedir

CVE-2026-75682'deki kritik ayrıntı, saldırganın ihtiyaç duyduğu ile elde ettiği arasındaki uçurumdur. İstismar için yalnızca sistemde düşük yetkili bir hesap gerekir; yönetici erişimi şart değil. dev.to'nun aktardığı Adobe açıklamasına göre kazanç, salt veritabanı erişimi değil keyfi kod yürütmüdür.

Bu birleşim hesabı değiştirir. Veri ifşasında kalan bir SQL injection bir bilgi ifşası sorunudur; kod yürütmeye uzanan ise saldırganın eline bir sunucu bileşenin kontrolünü verir. Ayrıca aynı bültendeki cross-site scripting hatalarının aksine, bu açık Adobe'nin özetinde kullanıcı etkileşimi gerektirmiyor; yani tetiklenmesi için bir kurbanın herhangi bir şeye tıklaması gerekmiyor.

Diğer sekiz CVE

dev.to'nun bildirdiğine göre dokuz açıktan yedisi kritik dereceli ve bunların altısı CVSS v3 altında 9.3 veya üzeri puan almış durumda. Zayıflık sınıfına göre gruplandırırsak:

  • Yetki yükseltmeye yol açan stored cross-site scripting: CVE-2026-75684, CVE-2026-75689 ve CVE-2026-75697. Bunlar kimlik doğrulaması gerektirmiyor ama kurbanın kötü niyetli içerikle etkileşime girmesi şart.
  • Hatalı girdi doğrulama ve reflected cross-site scripting: CVE-2026-75686 ve CVE-2026-75698; bunlar da etkileşime bağımlı.
  • Path traversal: 8.6 puanlı CVE-2026-34689. Bu open kimlik doğrulama ne de kullanıcı etkileşimi gerektiriyor, bu yüzden grupta uzaktan yoklamak için en kolay açık.
  • Özetin ayrıntı vermediği iki düşük önem dereceli sorun: CVE-2026-83964 ve CVE-2026-48361.

Kim, ne kadar hızlı harekete geçmeli

12.12'nin altındaki tüm on-premises veya yönetilen Adobe Connect kurulumları, 4.5'in altındaki Android istemcileri gibi açıkta kalıyor. dev.to yazısı öncelikle kontrol etmeye değer üç dağıtım desenine dikkat çekiyor: harici öğrenciler, iş ortakları veya müşteriler tarafından internetten erişilebilen Connect sunucuları; VPN aralıklarından veya üçüncü taraf destek ağlarından erişilebilen dahili kurulumlar; ve yamalı bir sunucuyla konuşsa da hâlâ eski bir sürümü çalıştıran mobil uygulamalar.

Ölçek vermek gerekirse, yazı yazıldığı sırada Adobe Connect parmak izleri için yapılan bir ZoomEye sorgusu 23.660 örnek döndürdü. Bu sayı doğrulanmış savunmasız sunucuları değil, endekslenmiş ürün imzalarını sayıyor; ama ürünün internete bakan nüfusunun büyük olduğunu gösteriyor.

Yama sıralaması ve telafi edici kontroller

dev.to makalesi, tek bir bakım penceresi her şeyi kapsayamadığında savunulabilir bir sıra öneriyor: önce kod yürütme açığını kapatın, sonra kimlik doğrulaması gerektirmeyen path traversal'ı, sonra etkileşime bağımlı XSS sorunlarını, en son geri kalanları. Pratik adımlar:

  • Sunucuyu 12.12'ye, Android uygulamasını 4.5'e yükseltin.
  • Yamaları değişiklik kayıtlarına güvenmek yerine uygulamanın kendisinden doğrulayın.
  • Yükseltme sürerken yönetim ve yönetim arayüzlerini güvenilir ağlara kısıtlayın.
  • SQL injection düşük yetkili bir başlangıç noktasına ihtiyaç duyduğu için toplantı barındırma veya içerik yükleme haklarına sahip hesapları denetleyin.

Anında yama uygulanamadığı yerlerde geri çekilme yöntemi geleneksel hasar sınırlamadır: servisin maruziyetini daraltın, kimlik altyapısından izole tutun ve ana makinede olağandışı giden bağlantıları izleyin.

Neden önemli

Düşük yetkili bir hesabı kod yürütmeye dönüştüren 9.9 puanlı bir SQL injection, özellikle harici kullanıcıların erişebildiği sunucularda, yamayı planlanmış bir pencereyi beklemeden öne çekmeyi hak eden türden bir açıktır. Hollanda ulusal siber güvenlik merkezi kendi tavsiyesini, NCSC-2026-0391'yi yayımladı; dev.to bunu Adobe'nin bültensinin yanında aktararak ulusal CERT'lerin sürümü takip ettiğinin altını çiziyor. Çevrimiçinde on binlerce Connect örneği parmak izlenmiş durumda ve düzgün bir yükseltme yolu mevcutken risk, düzeltmenin karmaşıklığında değil — kurulumların yamasız kalma süresinde.

  • #adobe-connect
  • #security
  • #sql-injection
  • #vulnerability
  • #patch-management

İlgili yazılar