deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Apache Traffic Server açığı SNI ve Host kontrollerini atlatıyor; düzeltmeler 9.2.15 ve 10.1.4 sürümlerinde

Apache, SNI ile Host başlığı eşleşmesinin zorunlu tutulmadığı Traffic Server'daki hatalı erişim kontrolü açığını CVE-2026-102795 olarak duyurdu. Düzeltmeler 9.2.15 ve 10.1.4 sürümlerinde; daha önceki hatalı bir CVE kaydı yama ekiplerini yanıltmış olabilir.

Apache Traffic Server açığı SNI ve Host kontrollerini atlatıyor; düzeltmeler 9.2.15 ve 10.1.4 sürümlerinde

Apache Software Foundation, 2 Ekim 2026'da Apache Traffic Server'daki hatalı erişim kontrolü açığını CVE-2026-102795 numarasıyla duyurdu. Bu açık, tek bir duyuru paketinde Apache OpenOffice ve Apache Directory LDAP API'nin de aralarında bulunduğu üç Apache projesi için açıklanan sekiz CVE'den biriydi. Her iki etkilenen sürüm hattı için düzeltilmiş sürümler şimdi mevcut; ancak ayrıntıları bir araya getiren dev.to yazısına göre operasyon ekipleri için asıl zorluk, bazı ekiplerin bu zafiyeti çoktan giderdiklerine inanmasına yol açmış olabilecek daha erken tarihli, hatalı bir CVE kaydının varlığı.

Açık neyden ibaret

Apache'nin hataya ilişkin açıklaması, dev.to analizinde aktarıldığı haliyle şöyle: bir bağlantının TLS Server Name Indication değerini HTTP Host başlığına bağlayan ilke amaçlandığı gibi zorunlu tutulmuyor. SNI, TLS el sıkışması sırasında iletilir ve dinleyiciye istemcinin hangi sertifikayı ve sanal hizmeti beklediğini söyler; Host başlığı ise isteğin kendisinde benzer bir beyan yapar. Traffic Server'ı birden fazla backend'in önünde kullanan dağıtımlar genellikle bu iki değerin birbirine göre doğrulanmasını ister; böylece istemci istenmeyen bir yol üzerinden içerik çekemez. CVE-2026-102795, bu zorunluluğun geçerli olmadığı durumları kapsıyor.

Dev.to yazarı, Apache'nin adım adım bir istismar anlatısı yayımlamadığını ve doğrulanmış herkese açık bir proof of concept bulunmadığını belirtiyor. Bu, pratik soruyu daraltıyor: hangi hizmetleriniz ayrım için SNI ve Host uyumuna dayanıyor ve bu ayrım yükseltme sonrasında hâlâ geçerli mi?

Etkilenen sürümler ve yanıltıcı eski bir kayıt

Etkilenen aralıkları listelemek alışılmadık derecede kolay:

  • Apache Traffic Server 9.0.0 – 9.2.14
  • Apache Traffic Server 10.0.0 – 10.1.3

Düzeltilmiş sürümler 9.2.15 ve 10.1.4.

Burada bir karmaşa var. Dev.to yazısına göre, CVE-2026-41920 numaralı önceki kayıt aynı erişim kontrolü zafiyetini tanımlıyordu; ancak hatalı bir 9.x aralığı veriyor ve düzeltme olarak 9.1.15'i işaret ediyordu. Bu eski kayıt üzerinden bir değişiklik talebi oluşturan herkes güncel olduğunu düşünüyor olabilir. Öyle değildi; 9.x üzerinde çalışan dağıtımlar 9.2.15'e ulaşana kadar açıkta kalıyor.

Önem derecesi: iki sayı, hiçbiri kesinleşmemiş

Güvenlik danışma paketine ilişkin SecurityOnline haberi, CVE-2026-102795'i önem tablosunun tepesine 9.3 CVSSv3 puanıyla yerleştirdi; aynı haberdeki metin ise bunu CVSS 4.0 altında 7.0 olarak tanımladı. Dev.to yazarı her iki rakamın da aynı ikincil raporda yer aldığına ve yazı sırasında NVD'nin analiz edilmiş bir kayıt yayımlamamış olduğuna dikkat çekiyor; dolayısıyla kesin puanın yerleşik değil, belirsiz olarak ele alınması gerekiyor.

Saha üzerindeki görünürlük

Apache Traffic Server için yapılan bir ZoomEye sorgusu 3 Ekim 2026'da 311.469 eşleşen varlık döndürdü; buna karşılık CVE kimliğiyle ilişkili bir sorgu sıfır sonuç verdi; bu, indeksleyicilerin henüz eşleştirmediği yeni yayımlanmış bir CVE için beklenen bir durum. Dev.to analizi, ürün rakamının yalnızca gözlemlenebilir nüfusun büyüklüğünü anlattığını vurguluyor: güncel bir sürümü eskisinden ayırt edemez ve SNI-Host eşleşmesinin herhangi bir dağıtımın tasarımının parçası olup olmadığını söyleyemez.

Yama ve doğrulama nasıl yapılır

9.2.15 veya 10.1.4 sürümüne yükseltin, sonra değişikliği varsaymayıp doğrulayın. Dev.to yazısı üç aşamalı bir kontrol öneriyor. Birincisi, çalışan sürüm tanımlayıcısını her zamanki yapılandırma uç noktası veya paket meta verileri üzerinden doğrulayın. İkincisi, dağıtım SNI ve Host uyumuna dayanıyorsa, bir staging ortamında eşleşen ve bilerek eşleştirilmemiş bir çiftle yönlendirme kararını yeniden üretin. Üçüncüsü, kanıtı değişiklik kaydına ekli tutun; çünkü yürürlükten kalkan CVE, bir gözden geçiren için "zaten yamalandı" sonucunu makul ama hatalı kılmaktadır.

Neden önemli

Traffic Server genellikle kenar katmanda çalışır; birçok backend'in önünde önbellek proxy'si veya reverse proxy olarak. SNI'dan Host'a denetim atlatılabiliyorsa, operasyon ekibinin sahip olduğuna inandığı sanal hizmet ayrımı pratikte var olmayabilir ve istemcinin erişebildiği alan sessizce genişler. Önem derecesi kargaşası da öğretici: yayımlanmış iki puan ve henüz NVD analizi yokken önceliklendirme sayıya değil mimariye dayanmalı. Son olarak, CVE-2026-41920 kaydının yürürlükten kalkması bir süreç uyarısı. Kötü zafiyet meta verisi, değişiklik yönetiminde sahte bir "tamamlandı" durumu yaratabilir; bir filonun gerçekten nerede durduğunu bilmenin tek güvenilir yolu, düzeltilmiş sabit sürümlere göre doğrulanmış bir sürüm envanteridir.

  • #apache-traffic-server
  • #security
  • #cve
  • #patch-management
  • #reverse-proxy

İlgili yazılar