Zincir nereden başlıyor
Oasis Security'nin anlattığı yol, bir geliştiricinin ayrıcalıklı sayacağı hiçbir şey istemiyor. Saldırgan davetiye olmadan kayıt oluyor, ardından yetkilendirme sınamasını kendisi onaylayarak API kimlik bilgisi üretiyor. Aracı katmanı ancak bundan sonra devreye giriyor: süreç bağdaştırıcısı komutlarını sunucunun kendi işletim sistemi yetkileriyle çalıştıran bir aracı paketi içe aktarılıyor.[1]
CVE-2026-41679'un 10,0 puan alması ve mevcut bir hesap gerektirmemesi bu yüzden. Diğer iki sorun daha aşağıda duruyor; DNS yeniden bağlama yoluyla yerel kod çalıştırma için 9,6, duyarlı veriyi açığa çıkaran kimlik doğrulamasız API erişimi için 8,3. Yine de ikisi de aynı yüzeyi başka bir yönden tarif ediyor.[1]
Kod çıkan yapılandırma
Oasis Security dersi açıkça söylüyor: aracı yapılandırması çalıştırılabilir girdi sayılmalı. Kusuru tam da bu sınırda görüyorum. Denetim düzlemi, bir takım aracı tanımını ortamlar arasında taşıyabilsin diye var; taşımayı kolaylaştıran biçim, komutları taşıyan biçimle aynı. Daha dar bir okuma da açık kalmalı: hata yalnızca süreç bağdaştırıcısının bu komutları ele alışında olabilir, o zaman tek bileşeni sınırlamak güven modeline dokunmadan açığı kapatır.[1]
Bu deseni kullanan herkes için sıralama önemli. Yetkilendirme sınamasını kendi onaylamak, herhangi bir web hizmetinde görülebilecek bir erişim denetimi kusuru. İçe aktarılan paketin bağdaştırıcı komutlarını sunucu yetkileriyle çalıştırmak ise, tüm varlık nedeni başkalarının aracı tanımlarını çalıştırmak olan bir düzene özgü. Birincisi ağırlığı 10,0'a çıkarıyor; ikincisi başka denetim düzlemlerine de geçen kısım.[1]
Bir takımın bugün bakabileceği yer
Düzeltmeler v2026.416.0 sürümünde ve öncesindeki sürümler etkileniyor. Bu cümlede bir tuzak var: sürümün iç bildirim dosyası hâlâ 0.3.1 diyor. Bir kurulumun yamalı olup olmadığına bildirim dosyasını okuyarak karar veren envanter betiği, yükseltmeden önce de sonra da aynı dizgeyi görecek; dolayısıyla bir sürüm iki yerde de aynı numarayı bildirene kadar burada güvenilecek tek alan etiket.[1]
Rapid7, haziran 2026'da zinciri otomatikleştiren bir Metasploit modülü yayımladı; CISA da sorunu kavram kanıtı düzeyinde otomatikleştirilebilir olarak sınıflandırıyor. 5 Ağustos 2026 itibarıyla gerçek ortamda kullanıldığı doğrulanmadı; bu, saldırının ne kadar zor olduğuna değil neyin gözlemlendiğine dair bir ifade.[1]