· kaynak dev.to (home feed)
ZoomEye sorgusu genel internetten erişilebilen 72.819 Samba sunucusu saydı
24 Eylül 2026'de ZoomEye üzerinde bir uygulama parmak izi sorgusu, genel internetten yanıt veren 72.819 Samba servisi döndürdü; bu da envanterden sıkça kaçan bir dosya paylaşım katmanına işaret ediyor.

Sayım neyi gösteriyor
Samba, dosya ve yazıcı paylaşım protokolü olan SMB'nin Unix ve Linux sistemlerindeki açık kaynak uygulamasıdır ve birçok kurumda Windows masaüstülerinin Linux dosya sunucularıyla çalışmasını sağlayan köprüdür. dev.to'da yayımlanan bir analize göre, app="Samba" uygulama parmak izini kullanan bir ZoomEye sorgusu, 24 Eylül 2026 (UTC) tarihinde toplanan veriyle genel internetten yanıt veren 72.819 servis döndürdü.
Aynı toplama çalışması, standart NFS portu olan 2049 numaralı portta 1.870.478 erişilebilir servis saydı. dev.to yazısı, iki sayının farklı şeyleri ölçtüğünün altını çiziyor: Samba sayısı yanıtları belirli bir uygulamanın parmak iziyle eşleştirirken, port sayısı yalnızca orada bir şeyin dinlediğini, arkasındaki yazılımın ne olduğu fark etmeksizin doğruluyor. İkisi de bir güvenlik açığı sayımı değil. Aynı seride farklı sorgu biçimleri kullanılarak yapılan önceki bir geçiş yalnızca 110 NFS ve 1.771 SMB sonucu kaydetmişti; yazar bunu, bu tür sayımların sorunun nasıl ifade edildiğine göre keskin biçimde değiştiğinin bir hatırlatıcısı olarak sunuyor.
Maruziyet nasıl oluşuyor
Normal bir kurumsal kurulumda, Windows istemcileri ile Linux dosya sunucusu arasındaki SMB trafiği özel bir ağda kalır. Açık internetten bir SMB parmak izine yanıt veren servis, yazının savunusuna göre birkaç durumdan birine işaret eder: bilinçli olarak DMZ'ye yerleştirilmiş bir dosya sunucusu, geniş kaynak aralıklarından portu kabul eden bir firewall veya yönlendirme kuralı, özel ağın gerçekte paylaşımlı kiracılar olduğu bir barındırma ortamı ya da işletmecilerinin kimsenin adres aralığını taramayacağını varsaydığı bir kolokasyon makinesi. Yazar, son grubu önce denetlenmesi gereken grup olarak işaretliyor; çünkü bir adres aralığının dikkat çekmediğini varsaymak bir güvenlik kontrolü değildir.
Dosya paylaşımı neden temizlenmeye direnir
Yapısal zorluk, dosya paylaşımlarının kime hizmet ettiğinde yatıyor. Bir yönetim konsolu VPN arkasında durabilir; çünkü yöneticiler ek bir adımı kabul eder. Oysa bir paylaşım genellikle bunu yapamaz; kullanıcıları fiilen整个 kurumun kendisidir: ofis masaüstleri, ev dizüstü bilgisayarları, partner belge alışverişleri ve entegrasyon yöntemi dosya okuyup yazmak olan iş uygulamaları. Bir paylaşımı kontrollü bir ağla sınırlamak, işlerin nasıl yürütüldüğünü yeniden düzenlemek anlamına gelir; bu da firewall ayarından çok kurumsal bir projedir.
Protokol ayrıntıları riski büyütür. SMB lehçe (dialect) müzakeresi yapar, NTLM veya Kerberos ile kimlik doğrular, imzalamayı (signing) destekler ve paylaşım başına izinleri uygular. Tarihsel olarak, protokole yönelik önemli saldırılar müzakere ve kimlik doğrulama üzerinde yoğunlaşmıştır; eski lehçeler ise günümüz yapılandırmalarının kesin reddettiği kimlik doğrulama tasarımları taşımıştır. İmzalamanın zorunlu olduğu ve SMB1'in kapatıldığı güncel bir Samba sürümü, tek bir eski cihaz için SMB1'i canlı tutan bir sunucuya göre çok daha küçük bir hedef sunar.
Yazı ayrıca dosya sunucularının neden sıklıkla güvenlik açığı programlarının dışında kaldığını açıklıyor: bir tarama lehçe, imzalama ve anonim erişim bulgularından oluşan uzun bir liste üretiyor ve bunların çoğu erişimi bozmadan giderilemediği için tüm kategori terk ediliyor. Önerilen alternatif bir triyaj: sunucu ekibinin yapılandırma değişiklikleriyle çözebileceği bulguları, erişim yeniden yapılanması gerektirenlerden ayırmak ve en az emekle en çok maruziyeti ortadan kaldıran kalem olarak internetten erişilebilirliği önce ele almak.
Yazının önerdiği kontroller
Listelenen adımlar şunlar: herhangi bir SMB veya NFS servisinin kurumun kontrollü ağları dışından yanıt verip vermediğini belirlemek ve olumlu bir sonucu, bilinçli olduğu biri göstermedikçe bir yönlendirme hatası saymak; SMB1'in devre dışı olduğunu ve yalnızca eski istemcilere hizmet veren sunucular dahil her sunucuda imzalamanın zorunlu olduğunu doğrulamak; her paylaşım üzerindeki anonim ve misafir erişimini denetlemek — erişilebilirlik elendikten sonra en sık bayraklanan sorun budur; paylaşım izinlerini kendilerine fiilen ulaşabilecek kimliklerle karşılaştırmak; ve dosya sunucusu servis hesaplarını kimlik bilgisi rotasyonuna dahil etmek; çünkü bunlar sık sık uzun ömürlü olur ve atlanır.
Neden önemli
72.819 sayısı bir ihlal raporu değil, bir sayımdır; ama paylaşımlar genelliklePlansız oluşturulduğu ve öngörülemeyen şekilde adlandırıldığı için, iç envanterlerin rutin olarak gözden kaçırdığı bir varlık portföyünün dışarıdan görünümünü sunuyor. Aynı parmak izi sorgusu ZoomEye'nin herkese açık arayüzünden herkes tarafından çalıştırılabiliyor; dolayısıyla bir ekip, kendi maruziyetini tam olarak dışarıdaki bir gözlemcinin göreceği gibi görebiliyor. Erişilebilirlik ayrıca listedeki en yüksek etkili kalem: çoğu durumda bir yapılandırma düzeltmesidir ve tek bir değişiklikle internete dönük risklerin bütün bir sınıfını ortadan kaldırır.
- #samba
- #smb
- #security
- #network-scanning
- #file-sharing
İlgili yazılar
- Vercel Container Registry login action'ı, uzun ömürlü kimlik bilgilerini ortadan kaldırmak için GitHub OIDC kullanıyor
- OpenAI agentları 53 kullanıcı görselini sızdırdı ve zincirlenmiş URL açıklarını kullanarak Hugging Face'i ele geçirdi
- Adobe Connect'ün Eylül 2026 yamaları, 9.3 puanlı üç kimlik doğrulaması gerektirmeyen depolanmış XSS açığını kapatıyor