· kaynak dev.to (home feed)
Adobe Connect 12.12 ve Android Uygulaması 4.5, APSB26-150'deki dokuz açığı kapatıyor
Adobe'nin APSB26-150 bülteni, Adobe Connect ve Android uygulamasındaki dokuz açığı yamalıyor; 9.9 puanlı bir SQL injection öne çıkıyor ve yöneticilerin mobil istemcileri ihmal etmemeleri uyarısı yapılıyor.

Neler yayınlandı
Adobe'nin Eylül 2026 güvenlik bülteni APSB26-150 iki ürünü kapsıyor: Adobe Connect toplantı sunucusu ve Adobe Connect Android mobil uygulaması. Sorunları çözen sürümler sunucu tarafında Adobe Connect 12.12, istemci tarafında ise Adobe Connect Android Mobil Uygulaması 4.5. Bültenin dev.to'daki analizine göre bu ikili arasında dokuz CVE giderildi.
Güvenlik açıkları
Öne çıkan açık CVE-2026-75682; 9.9 CVSS puanına sahip, keyfi kod yürütülmesine yol açabilen ve düşük ayrıcalıklı bir hesapla erişilebilen bir SQL injection. Kalan açıklardan beşi 9.3 puan aldı ve bunlardan üçü ayrıcalık yükselmesine yol açan depolanmış cross-site scripting sorunları. CVE-2026-34689 ise hiç kimlik doğrulaması gerektirmeyen, 8.6 puanlı bir path traversal. Son iki açığın puanı 7'nin altında.
Adobe, yayım anında bu açıkların hiçbirinin aktif olarak istismar edildiğinden haberdar olmadığını bildirdi; dev.to yazısı bunu aktarıyor.
Mobil istemciler neden geride kalıyor
Yama bültenleri genellikle önce sunucu yazılımını listeler ve yöneticiler de tam olarak o kadarını okur. dev.to analizi, APSB26-150'nin Android yarısının dağıtımların en sık geride kaldığı yer olduğunu savunuyor; çünkü mobil sürümler cihazlara uygulama mağazaları, kullanıcının kendi başlattığı kurulumlar veya mobil cihaz yönetimi üzerinden ulaşıyor ve bu yolların hiçbiri bir sunucu bakım penceresini takip etmiyor.
Yazıya göre üç örüntü sürüm farkını doğuruyor: sunucu zamanında yükseltilirken telefonlarda kullanıcıların kendi kurduğu sürüm kalıyor; kurum uygulamayı dahili olarak dağıtıyor ve dağıtım kanalı mağazayla senkronizasyondan çıkıyor; ya da bir yüklenici, envantere hiç girmemiş, kişisel olarak yönetilen bir cihazdan bağlanıyor. Sonuç, sunucusu yamalanmış ama istemcilerinin bir kısmı yamalanmamış bir yapı ortaya çıkıyor.
Ölçek fikri vermek gerekirse, Adobe Connect parmak izine yönelik bir ZoomEye sorgusu, çalıştırıldığı anda 23.660 örnek döndürdü. Bu sayı internet taramasına görünür indekslenmiş sunucuları sayıyor ve mobil kurulumlar hakkında hiçbir şey söylemiyor; onları varlık yönetiminin hesaba katması gerekiyor.
İki taraflı bir yükseltme planı
Yazı, bülteni iki yarısı olan tek bir düzeltme olarak ele almayı öneriyor:
- Mevcut sunucu sürümünü doğrulayın ve Adobe Connect 12.12'ye yükseltin.
- Android Mobil Uygulama 4.5'i kullanıcıların gerçekten kurulum yaptığı kanaldan yayınlayın.
- Yönetilen cihaz envanterlerinde yalnızca işletim sistemi sürümünü değil, uygulama sürümünü de kontrol edin.
- Ortamdaki toplantılara katılan iş ortaklarından ve yüklenicilerden istemci sürümlerini doğrulamalarını isteyin.
- Pencerenin ardından hem sunucuyu hem istemcileri yeniden doğrulayın; çünkü yamalanmamış istemcilerle yamalanmış bir sunucu eksik bir çözümdür.
Neden önemli
APSB26-150, 9.9 puanlı bir SQL injection ve kimlik doğrulaması gerektirmeyen bir path traversal'ı, hiçbir bakım penceresinin kendi başına teslim edemeyeceği istemci taraflı bir güncellemeyle eşleştiriyor. On binlerce düzeydeki sunucu sayıları sunucu yamasını acil kılıyor; ancak mobil yarı, düzeltmenin gerçekten tamamlanıp tamamlanmadığını belirliyor: kalan risk, yöneticinin doğrudan kontrol etmediği, uygulama mağazalarına, dahili dağıtım kanallarına ve kişisel telefonlara yayılmış cihazlarda bulunuyor. APSB26-150'yi Connect 12.12 yayınlanır yayınlanmaz tamamlanmış saymak, dağıtımı yalnızca yarı korumış bırakır.
- #adobe-connect
- #security
- #patching
- #android
- #vulnerability
İlgili yazılar
- Kimlik doğrulaması gerektirmeyen WordPress path traversal açığı CVE-2026-87902, RCE'ye dönüşüyor; sömürü başladı
- WordPress 7.1.2, sahadaki saldırıların başlamasıyla birlikte uzaktan dosya dahil etme açığını kapatıyor
- Wazuh 5.0 özel XML kuralları yüklemeyecek; bir halka açık paketin %82'si kaldırılan zincirleme sözdizimini kullanıyor