deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA, LiteLLM, Starlette ve SonicWall'ı kapsayan aktif olarak sömürülen yedi açığı KEV kataloğuna ekledi

CISA'nın KEV kataloğunda artık LiteLLM, Starlette, Kestra, JFrog Artifactory, Sangoma Switchvox ve SonicWall SMA 1000'ü etkileyen, dördü için 5 Eylül yama son tarihi belirlenmiş yedi aktif sömürülen güvenlik açığı yer alıyor.

CISA, LiteLLM, Starlette ve SonicWall'ı kapsayan aktif olarak sömürülen yedi açığı KEV kataloğuna ekledi

Ne oldu

2 Eylül 2026 tarihli kurum güncellemesine dayanan bir dev.to özetine göre CISA, yedi güvenlik açığını Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekledi. Etkilenen ürünler yapay zeka altyapısını, Python web framework'lerini, DevOps araçlarını, VoIP ve VPN cihazlarını kapsıyor: LiteLLM, Starlette, Kestra OSS, JFrog Artifactory, Sangoma Switchvox ve SonicWall SMA 1000. Kaynak, açıkları CVE-2026-59822, CVE-2026-48710, CVE-2026-49869, CVE-2026-82329, CVE-2026-9586, CVE-2026-83548 ve CVE-2026-83549 olarak tanımlıyor ve tüm seti kritik olarak değerlendiriyor.\n dev.to'ya göre CISA, bunlardan dördü için — Kestra, Artifactory, Switchvox ve SonicWall açıkları — 5 Eylül 2026 remediation son tarihi belirledi. Bu, yayım tarihinden yaklaşık üç gün sonra anlamına geliyor; kataloğun doğrulanmış saha içi sömürümeye ne kadar acil yaklaştığını yansıtan kayda değer derecede kısa bir süre.

Yapay zeka altyapısı ve Python framework'leri

LiteLLM açığı bearer token doğrulamasıyla ilgili: herkese açık bir örneğe gönderilen özel hazırlanmış bir istek kimlik doğrulama sınırını atlayabiliyor ve bunun ardından saldırgan Model Context Protocol (MCP) araçlarını çağırarak korumalı işlemlere erişebiliyor.

Python ASGI framework'ü olan Starlette, URL yol yorumlamasını hatalı biçimde ele alıyor; bu da saldırganların korumalı rotaları savunan kontrollerden sıyrılmasını sağlıyor.

Kestra OSS, /configs ile biten yollarda hatalı sonek kontrolleri yapıyor ve bu da yine bir kimlik doğrulama atlamasına olanak tanıyor. Saldırganlar bunun ardından keyfi workflow'lar oluşturabiliyor ve script yürütme plugin'leri sayesinde root yetkileriyle kod çalıştırabiliyor.

Switchvox: SQL injection'dan işletim sistemi komutlarına

Sangoma'nın Switchvox VoIP platformunda kimlik doğrulaması gerektirmeyen bir /pa endpoint'i, PolycomIPPhone formatında XML yükleri kabul ediyor. PhoneIP değeri doğrulama yapılmadan doğrudan bir PostgreSQL ifadesine ekleniyor ve saldırganlar PostgreSQL'in PROGRAM yürütme özelliğini kötüye kullanarak işletim sistemi komutları başlatabiliyor. Horizon3.ai analizine atıfta bulunan dev.to yazısı, gözlemlenen saldırıların harici bir shell elde ettiğini, çalışan süreçleri listelediğini ve veri sızdırdığını belirtiyor. Ürünün db-quirks.log dosyasında kaydedilen şüpheli SQL sorguları, yararlı bir tespit sinyali olarak işaret ediliyor.

SonicWall SMA 1000: SSRF ile komut enjeksiyonunun zincirlenmesi

SonicWall sorunları, kimlik doğrulaması öncesi bir server-side request forgery (SSRF) durumuyla başlıyor: Appliance Workplace'teki normalde korunması amaçlanmayan bir proxy rotasına yapılan kimlik doğrulamasız bir istek, genellikle korunan fonksiyonlara ulaşabiliyor. Oradan yönetici Appliance Management Console'daki komut enjeksiyonu, keyfi OS komut yürütülmesine ve VPN sınırının kontrolünün ele geçirilmesine olanak tanıyor. Kaynak, CVE-2026-83549'un tek başına yönetici kimlik doğrulaması gerektirdiğini, ancak kimlik doğrulaması öncesi SSRF ile zincirlendiğinin bildirildiğini not ediyor.

Artifactory: kimlik bilgisisiz yönetici erişimi

Güvenlik açığı bulunan bir Artifactory örneğine ulaşan kimlik doğrulamasız bir saldırgan, kimlik doğrulama zayıflıklarından yararlanarak yönetici yetkileri kazanabilir, kalıcılık için bir yönetici token'ı üretebilir ve artifact'ları, repository yapılandırmalarını ve CI/CD kimlik bilgilerini okuyabilir.

Tespit ve sertleştirme

dev.to analizi, bu açıkların çoğunun kullanıcı etkileşimi gerektirmediğini, bu yüzden ele geçirmenin yalnızca kullanıcıya arayüzler üzerinden tespit edilmesinin zor olduğuna dikkat çekiyor. İzlenmeye değer sinyaller arasında kimlik doğrulama hatalarını veya kimlik doğrulamasız istekleri izleyen yönetim API'si, MCP veya workflow işlemleri; Java, Python, PostgreSQL veya VPN cihazı süreçlerinden türeyen shell'ler veya bilinmeyen alt süreçler; yeni yönetici token'ları; yapılandırma değişiklikleri; ve bilinmeyen alan adlarına yapılan giden bağlantılar yer alıyor.

Başarı koşulları basit: telafi edici kontrol bulunmayan, erişilebilir ve yama yapılmamış bir sürüm. Önerilen önlemler ise tedarikçi yamalarını uygulamak, hariciye açık yönetim plane'lerini bir VPN, allowlist veya kimlik doğrulama proxy'sinin arkasına taşımak, yönetim altyapısında shell ve script başlatmalarını ile token oluşturmayı kısıtlamak ve uzun ömürlü kimlik bilgilerini kısa ömürlü, en az yetkili olanlarla değiştirmektir.

Neden önemli

KEV listesine eklenmek, açıkların aktif olarak sömürüldüğünün kabul edildiği anlamına geliyor ve bu grup modern stack'in baştan sona genişliyor: yapay zeka gateway'leri ve MCP yüzeyleri (LiteLLM), yaygın biçimde kullanılan bir Python web framework'ü (Starlette), workflow orkestrasyonu (Kestra), CI/CD'nin kalbindeki artifact depolama (Artifactory) ve çevre cihazları (Switchvox ve SonicWall). Sonuçlar, kimlik doğrulama atlaması ve root düzeyinde kod yürütmeden API anahtarlarının, yönetici token'larının ve pipeline kimlik bilgilerinin çalınmasına ve bunu iç ağlara, bulut ortamlarına ve geliştirme pipeline'larına yatay hareketin izlemesine kadar uzanıyor. En kritiklerinde üç günlük bir remediation süresi söz konusu olduğundan, bu ürünleri çalıştıran herkes sürümleri ve harici maruziyeti hemen doğrulamalı.

  • #security
  • #vulnerabilities
  • #python
  • #ai-infrastructure
  • #cisa

İlgili yazılar