· kaynak dev.to (home feed)
Red Hat, CVSS 7.4 puanlı oc-mirror açığını duyurdu: PGP imza doğrulaması eksik girdi üzerinde çalışıyor
OpenShift 4 için Red Hat'in oc-mirror eklentisi, tüm mesajı okumadan PGP imzasının başarısız olduğuna karar veriyor; bu da sahte release image'lerinin izole registry'lere ulaşmasını sağlıyor.

Erken verilmiş bir imza kararı
Red Hat, 21 Eylül 2026'da OpenShift image yansıtma aracındaki bir açığı, dev.to'daki bir yazıya göre CVE-2026-75939 olarak izlenen ve CVSS v3.1 ölçeğinde 7.4 puanla derecelendirilen bir güvenlik açığı olarak duyurdu. Etkilenen bileşen, Red Hat OpenShift Container Platform 4'ün parçası olan openshift4/oc-mirror-plugin-rhel9. oc-mirror, kümelerin Red Hat release image'lerini, operator kataloglarını ve ilgili içeriği özel bir registry'ye kopyalamak için kullandığı yardımcı programdır; en çok bağlantısı kesilmiş (disconnected) veya hava boşluklu (air-gapped) dağıtımlarda kullanılır.
Temel neden zayıf kriptografi değil, bir sıralama hatasıdır. Üreticinin danışma belgesini FreeBuf ve 51Testing haberleriyle birlikte özetleyen dev.to yazısı, oc-mirror'ın imzalı mesaj gövdesini tamamen okumayı bitirmeden PGP imza kontrolünün başarısız olup olmadığına karar verdiğini açıklıyor. Karar eksik girdi üzerinden hesaplandığından, meşru bir Red Hat release key tanımlayıcısını kullanan sahte bir PGP mesajı orijinal olarak kabul edilebiliyor.
Ön koşullar ve sonuçlar
Saldırıyı gerçekleştirmek kolay değil. Yazıya göre saldırganın öncelikle etkilenen bir oc-mirror örneği ile imza uç noktaları arasındaki trafiği yakalama veya değiştirme yeteneğine ihtiyacı var; danışma belgesindeki metriklerin saldırı karmaşıklığını yüksek göstermesinin nedeni de bu. Bu konumdan hareketle ne önceden ayrıcalık ne de kullanıcı etkileşimi gerekiyor. Gizlilik ve bütünlük etkileri yüksek, erişilebilirlik ise etkilenmiyor olarak derecelendirilmiş.
Trafik manipülasyonu başarılı olursa, oc-mirror'ı bağlantısı kesilmiş bir ortamın özel registry'sine kötü niyetli bir release yükünü senkronize etmesi için ikna etmek mümkün. Yazıya göre asıl durumu bir doğrulama hatasından tedarik zinciri olayına dönüştüren de bu: hava boşluklu kurulumlar, registry'lerinde bulunan her şeyi önceden denetlenmiş yazılım olarak kabul eder. Yük bir kez yerleştirildiğinde, bir yönetici veya otomatik kurulum hattı onu seçip dağıtabilir ve kümeyi yetkisiz kod yürütme, uygulama değişikliği, kimlik bilgisi hırsızlığı ve hassas verilere erişime maruz bırakır.
Hangi paketler etkileniyor
Yazıda iki kapsam notu yer alıyor. Eklentinin RHEL 8 varyantı etkilenmiyor; yalnızca bu bileşen o sürümde mevcut olmadığı için. Buna karşılık, ürünün desteklenen minor dallarındaki eski paketler, danışma belgesinde açıkça etkilenmiyor olarak işaretlenmedikleri sürece bu kusuru taşıyor. Red Hat'in duyuru sırasında, dağıtım ve kararlılık gereksinimlerini karşılayan pratik bir hafletme önlemi olmadığını, yani onaylamaya hazır olduğu bir düzeltme veya geçici çözüm bulunmadığını bildirdiği ifade ediliyor.
Yama beklerken telafi edici önlemler
Yazı, operatörlerin bu arada alabileceği savunma adımlarını öneriyor: oc-mirror çalıştıran sunucuların imza uç noktalarına giderken erişebileceği ağları kısıtlamak; TLS incelemesini devreye almadan önce iyi düşünmek, çünkü bunun getirdiği yakalama yeteneği tam da bu saldırının dayandığı şey; senkronize edilen içerikte beklenmedik değişiklikler için özel registry'leri izlemek; herhangi bir şeyi üretime taşımadan önce release image özetlerini (digest) bağımsız ve güvenilir bir kanaldan doğrulamak; son senkronizasyon etkinliğini denetlemek ve registry üzerindeki erişim kontrollerini sıkılaştırmak; ve yamalı paket için Red Hat'in güvenlik danışma belgesi kanalını takip etmek.
Neden önemli
Bu güvenlik açığı, kriptografik kontrollerin ancak onları yöneten kod kadar iyi olduğunu hatırlatan yararlı bir örnek: doğru bir imza algoritması yanlış anda çağrıldığında yine de yanlış yanıt üretir. OpenShift operatörleri için riskler hedef nedeniyle daha da büyüktür; çünkü özel registry, bağlantısı kesilmiş bir dağıtımın güven çapasıdır ve tek bir bozulmuş senkronizasyon, otomatik hatlar aracılığıyla birçok kümeye yayılabilir. Duyuru sırasında onaylı bir düzeltme bulunmadığından, Red Hat bir güncelleme yayınlayana kadar pratik savunmalar ağ kısıtlamaları ve bağımsız digest doğrulamasıdır.
- #openshift
- #red-hat
- #security
- #supply-chain
- #containers
İlgili yazılar
- WordPress.org ACF eklentisine el koydu ve otomatik güncellemeleri kendi SCF fork'una yönlendirdi
- 272.000 denemelik red-team testinde prompt injection, test edilen tüm frontier agent'ları devirdi
- Drupal'ın CVE-2026-96365'i için ZoomEye'ın sıfır sonuç döndürmesi, açık sayımlarının neden yanıltıcı olduğunu gösteriyor