· kaynak dev.to (home feed)
Adobe Connect'ün Eylül 2026 yamaları, 9.3 puanlı üç kimlik doğrulaması gerektirmeyen depolanmış XSS açığını kapatıyor
Adobe'nin Eylül 2026 Connect güncellemesi, her biri 9.3 puanlı ve kimlik doğrulaması olmadan sömürülebilen, Adobe'nin yetki yükseltmeyle ilişkilendirdiği üç depolanmış XSS açığını düzeltiyor. Yamanan iki ek açıklık ise keyfi kod yürütmeyle bağlantılı.

Adobe'nin Connect için Eylül 2026 güvenlik sürümü dokuz açığı ele alıyor ve bunların üçü öne çıkıyor: Adobe'nin doğrudan yetki yükseltmeyle ilişkilendirdiği depolanmış cross-site scripting açıkları. dev.to'da yayımlanan bir güvenlik analizine göre, üçünün CVSS v3 temel puanı 9.3 ve bir saldırganın payload'u yerleştirmek için kimlik doğrulamasına ihtiyacı yok.
Üç CVE, tek bir örüntü
Analiz yazısı açıkları CVE-2026-75684, CVE-2026-75689 ve CVE-2026-75697 olarak tanımlıyor. Adobe, savunmasız kod yollarının farklı olması nedeniyle ayrı tanımlayıcılar atadı; ancak güvenlik açısından anlamlı özellikler her durumda aynı: yetki yükseltmeye yol açtığı sınıflandırılan depolanmış bir XSS sorunu, 9.3 önem puanı, kimlik doğrulaması gereksiniminin olmaması ve payload'un çalışması için kullanıcı etkileşiminin gerekmesi.
Depolanmış doğası, bu açıkları sıradan bir betik hatasının ötesine taşıyan şeydir. Yansıtılan (reflected) bir XSS açığı, kötü niyetle hazırlanmış bir bağlantıyı izleyen kişiye karşı bir kez tetiklenir. Depolanmış bir açık ise uygulamanın içinde kaydedilir ve biri ilgili sayfayı yüklediğinde, daha sonra çalışır — phishing bağlantısı gerekmez.
Bir yönetim konsolu neden önem derecesini değiştirir
Connect bir tarayıcı konsolu üzerinden yönetilir ve depolanmış XSS'in kozmetik bir web kusuru olmaktan çıkıp bir yükseltme aracı gibi davranmaya başladığı yer tam da orasıdır. Değerli olan oturum saldırganın kendi oturumu değildir; ayarları değiştirebilen, hesapları yönetebilen, katılımcı davet edebilen veya içerik yayımlayabilen birine aittir. O tarayıcı bağlamında çalışan bir betik, o kullanıcının tam yetkisiyle hareket eder.
dev.to analizi bundan iki pratik sonuç çıkarıyor. Birincisi, yöneticiler alışılmadık hiçbir şeye tıklamasalar bile risk altındadır, çünkü payload zaten er ya da geç ziyaret edecekleri bir sayfadadır. İkincisi, nihai etki sayfayı kimin yüklediğine bağlıdır ve bu da açıkları küçük değil, öngörülemez kılar.
Kod yürütmeye bağlı iki açıklık daha
Aynı sürüm, hatalı girdi doğrulama sorunu olan CVE-2026-75686 ile yansıtılan XSS açığı olan CVE-2026-75698'i de yamıyor. Analiz yazısına göre Adobe her ikisini de keyfi kod yürütmeyle ilişkilendiriyor; ikisi de kimlik doğrulaması gerektirmemesine rağmen kullanıcı etkileşimine bağlı.
Yama ve geçici önlemler
Analize göre düzeltilmiş sürümler, Android istemcisinin 4.5 sürümüyle birlikte Adobe Connect 12.12. Hemen yükseltme yapamayan dağıtımlar için analiz dört geçici önlem öneriyor: diğer kullanıcıların daha sonra göreceği içerikleri kimlerin yayımlayabileceğini kısıtlamak, yönetim konsoluna genel amaçlı bir web uygulaması değil, ayrıcalıklı bir ağ segmenti olarak davranmak, dağıtımın desteklediği yerlerde satır içi (inline) betikleri sınırlayan bir content security policy uygulamak ve kullanıcı tarafından sağlanan içeriğin görüntülenmesinin ardından anormal yönetim eylemleri gerçekleştiğinde uyarı devreye sokmak. Bu önlemler bir payload'un ayrıcalıklı bir oturuma sızma şansını azaltır ama üreticinin yamasının yerini tutmaz.
Geniş dağıtım, belirsiz maruziyet
Adobe Connect için yapılan bir ZoomEye parmak izi araması, sorgu sırasında 23.660 eşleşen örnek döndürdü. Analiz yazısı, bu sayının ürünün erişilebilir ağlarda ne kadar yaygın dağıtıldığını gösterdiğini, söz konusu sistemlerin savunmasız olduğu anlamına gelmediğini özenle belirtiyor. Bulgular Adobe güvenlik bülteni APSB26-150'a karşılık geliyor ve Hollanda siber güvenlik kurumu NCSC-NL tarafından NCSC-2026-0391 danışma belgesiyle takip ediliyor.
Neden önemli
Tarayıcıdan yönetilen bir toplantı platformunda 9.3 puanlı, kimlik doğrulaması gerektirmeyen üç açık; kalıcılığı, ayrıcalıklı kurbanları ve kimlik bilgisi gereksiniminin olmamasını bir araya getiriyor — tam da bir hatayı gerçek saldırganlar için cazip kılan karışım. Connect yöneticileri bu ayın sürümünü rutin bir bakım değil, öncelikli bir iş olarak görmeli; internete açık sunucularda eski sürümleri çalıştıran kuruluşların ise harekete geçmek için en acil nedeni var.
- #adobe-connect
- #security
- #xss
- #vulnerability
- #patching
İlgili yazılar
- CVE-2025-13032: Avast sürücüsündeki double-fetch hatası Windows 11'de kernel okuma/yazma imkânına dönüştürüldü
- UpGuard, kişisel verileri çevrimiçi ortama açık bırakan yaklaşık 16.000 Supabase veritabanı buldu
- Kiteworks müşterilerine yakın zero-day saldırı tehdidi nedeniyle sunucuları kapatmaları çağrısında bulundu