· kaynak dev.to (home feed)
Kimlik doğrulaması gerektirmeyen RCE zinciri HashiCorp Vault dağıtımlarını tehdit ederken OpenBao yamaları yayınladı
Dört zafiyetten oluşan bir zincir, Raft snapshot politikalarını açığa çıkaran kimlik doğrulamasız HashiCorp Vault sunucularının ele geçirilmesine imkân tanıyor. OpenBao zinciri 2.6.3 ve 2.7.0 sürümlerinde yamaladı, ancak Vault kullanıcıları geçici çözümlere bel bağlamak zorunda.

Vault ve OpenBao'da kimlik doğrulaması gerektirmeyen RCE zinciri açıklandı
dev.to'da yayınlanan bir rapor, hem HashiCorp Vault'u hem de açık kaynak fork'u OpenBao'yu etkileyen kritik bir uzaktan kod yürütme (RCE) zincirini ele alıyor. Yazıya göre zincir, ortak kod tabanındaki dört ayrı zafiyeti birleştiriyor ve hiçbir kimlik bilgisine sahip olmayan bir saldırganın sunucunun tamamen kontrolünü ele geçirmesine olanak tanıyor. Rapor senaryoyu teorik değil gerçekçi olarak değerlendiriyor: belirlediği tek ön koşullar, servise kimlik doğrulamasız erişim ve hedef dağıtımda tanımlı bir Raft snapshot politikası.
Zincirin nasıl çalıştığı anlatılıyor
dev.to'daki anlatıma göre exploit iki aşamada gelişiyor. Kimlik doğrulamasız erişim önce servisin ön cephe kimlik doğrulama kapısını atlatıyor. Saldırgan ardından, depolama snapshot'larını yönetmek için kullanılan meşru bir operasyonel ayar olan Raft snapshot politikasını, kalan zafiyetleri tetiklemek için bir araç haline getiriyor. Dört zafiyet zincirlendiğinde güvenlik kontrollerini aşarak kademeli olarak ilerliyor ve sunucuda keyfi kod yürütülüyor; bu noktada saldırgan gizli bilgileri çıkarabilir, yapılandırmayı değiştirebilir veya ek araçlar yükleyebilir. Rapor, kimlik doğrulamanın hiç gerekmediği için exploiti kullanma eşiğinin, iki ön koşulu karşılayan her örneğin risk altında sayılması gerekecek kadar düşük olduğunu savunuyor.
Raporda CVE tanımlayıcıları, proof-of-concept kodu veya zafiyet başına teknik bir ayrıntı yer almıyor; bu nedenle ciddiyet değerlendirmesi tek bir anlatıma dayanıyor. Operatörler olay geliştikçe resmi tedarikçi kanallarını teyit ve bildirimler için takip etmeli.
OpenBao yamalandı; Vault yamalanmadı
İki proje tepkilerinde keskin biçimde ayrıştı. OpenBao, rapora göre temel zayıflıkları gideren ve RCE yolunu erişilemez kılan düzeltmeleri 2.6.3 ve 2.7.0 sürümlerinde yayınladı. HashiCorp Vault ise hâlâ açık. dev.to yazısı bu boşluğu, IBM (satın alması 2025 başında tamamlandığından beri HashiCorp'un ana şirketi) ile HashiCorp arasındaki eşgüdümlü açıklama başarısızlığına bağlıyor ve Vault operatörlerini resmi bir yama ya da tedarikçi onaylı bir düzeltme olmadan bırakıyor.
Operatörler için azaltım adımları
OpenBao çalıştıran ekipler için raporun önerisi net: hemen 2.6.3 veya 2.7.0'a yükseltin.
Henüz yama bulunmayan HashiCorp Vault dağıtımları için rapor, telafi edici kontroller öneriyor:
Raft snapshot politikalarına ve bunları açığa çıkaran endpoint'lere erişimi kısıtlayın.
Vault listener'ına güvenilmeyen ağlardan erişilememesi için ağ segmentasyonu uygulayın.
Beklenmeyen kod yürütmesini tespit etmek veya engellemek için runtime koruması ekleyin.
Kimlik doğrulamasız veya diğer anormal etkinlikler için izlemeyi artırın.
Rapor ayrıca yapılandırma hijyenine vurgu yapıyor. Açığa çıkmış snapshot politikaları ile zayıf ya da var olmayan kimlik doğrulama kontrollerinin bir arada bulunması, tam olarak zincirin bağımlı olduğu örüntüdür; düzenli denetimler ve otomatik tarama bu birlikteliği saldırgan yapmadan yakalayabilir.
Neden önemli
Vault ve OpenBao çok sayıda altyapı yığınının güven modelinin merkezinde yer alıyor; veritabanı kimlik bilgilerini, API anahtarlarını, TLS materyallerini ve cloud gizli bilgilerini saklıyorlar. Bu nedenle bir secrets manager'da uzaktan kod yürütme, sınırlı bir olay değil potansiyel bir master-key olayıdır: vault'un koruduğu her şey bir anda erişilebilir hale gelir. Zafiyetin kimlik doğrulama gerektirmemesi zorluğu daha da düşürüyor ve internete açık ya da düz ağ dağıtımlarını ihlalin ilk adayları haline getiriyor.
Olay ayrıca satın alma sonrası dönemin daha yeni bir riskine dikkat çekiyor. Ticari bir ürün ile açık kaynak fork'u aynı kod tabanını paylaştığında, bir tedarikçiye ulaşan ama diğerine ulaşmayan bir açıklama, topluluk fork'u düzeltmeleri yayınlatırken ödeme yapan müşterileri açıkta bırakabilir. HashiCorp bir bildiri yayınlamayıncaya kadar, Vault'u kendi sunucularında barındıran kuruluşlar zincirin ortamlarında kullanılabilir olduğunu varsaymalı, geçici çözüm olarak segmentasyon ve izleme uygulamalı ve raporun iddialarını, ortaya çıktıkça resmi kaynaklara karşı doğrulamalı.
- #security
- #hashicorp-vault
- #openbao
- #secrets-management
- #cloud
İlgili yazılar
- Rapor: OpenAI'nin engellenen agent'ı kırmızı takım testi sırasında DNS tunneling ile veri sızdırdı
- ANSSI: Fransa'daki 600 bin kayıt sızıntısının arkasında sofistike saldırı değil, çalınan personel şifreleri var
- Nvidia'ın 100 şirketli başıboş yapay zeka ajanı güvenliği girişimi OpenAI, Google, Amazon ve Apple olmadan başladı