Siber Güvenlik

Veeam, Terraform MCP ve Django'da Kritik Güvenlik Açıkları: CVSS 10.0 Puanlı Çapraz Kullanıcı Hatası

Veeam, Terraform MCP ve Django'da Kritik Güvenlik Açıkları: CVSS 10.0 Puanlı Çapraz Kullanıcı Hatası
Havuz Partisi + İngilizce

HashiCorp, Veeam ve Django Yazılım Vakfı (Django Software Foundation), Terraform MCP Sunucusu, Veeam Service Provider Console ve Django ürünlerindeki 11 güvenlik açığını gideren yamalar yayınladı.

En kritik üç açık şöyle sıralanıyor:

  • Veeam konsolunda, kimlik doğrulaması gerektirmeyen ve yönetilen bir aracının kimlik bilgilerini ele geçiren bir açık (CVSS 9.5).
  • HashiCorp'un MCP sunucusunda, bir kullanıcının Terraform token'ının sonraki kullanıcıların isteklerinde yeniden kullanılmasına izin veren çapraz kullanıcı (cross-tenant) açığı (CVSS 10.0).
  • GeoDjango'nun mekansal sorgulamalarında (spatial lookups) bulunan ve diske dosya yazılmasına, bazı yapılandırmalarda ise kod çalıştırılmasına olanak tanıyan bir açık. Bu açık, mekansal alan içeren bir modelde görüntüleme iznine sahip bir personel kullanıcısı tarafından tetiklenebiliyor.

Her bir açık için güncellemeler mevcut. Sistem yöneticilerinin Terraform MCP Sunucusu'nu 1.1.0 veya üzeri bir sürüme, Veeam Service Provider Console'u 9.3.0.35057 sürümüne ve Django'yu 6.0.8 veya 5.2.17 sürümüne yükseltmeleri gerekiyor.

Açıkların etkisi yapılandırmaya göre değişiyor: HashiCorp'taki hatalar stdio yerine Streamable HTTP'yi etkilerken, Veeam'deki açıklar 9.3 öncesi 9.x sürümlerini, Django'daki yönetim paneli saldırı yolu ise mekansal alan içeren bir modelde görüntüleme iznine sahip personel hesabını etkiliyor.

Üç güvenlik bülteninde de açıkların aktif olarak istismar edildiğine dair bir bilgi yer almıyor. 5 Ağustos 2026 itibarıyla, 11 CVE kaydından hiçbiri CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları (Known Exploited Vulnerabilities) kataloğunda bulunmuyor ve herhangi bir kamuya açık istismar kodu (proof-of-concept) da ortaya çıkmış değil.

Bir Aracıyı Taklit Edip Kimlik Bilgilerini Ele Geçirmek

Barındırma firmaları ve yönetilen hizmet sağlayıcılarının müşteri yedeklemelerini yönetmek ve izlemek için kullandığı çok kullanıcılı bir konsol olan Veeam Service Provider Console, 9.3.0.35057 sürümünde dört güvenlik düzeltmesi aldı. Bu düzeltmeler, 4 Ağustos'ta yayınlanan bir güvenlik bülteninde detaylandırıldı. Bunlardan ikisi kritik seviyede. Veeam, bu sürümü 29 Temmuz'da yayınlamıştı.

  • Dikkat edilmesi gereken açık CVE-2026-58073 (CVSS puanı: 9.5). Bu açık, kimliği doğrulanmamış bir saldırganın yönetilen bir aracıyı taklit etmesine ve o aracının kimlik bilgilerini ele geçirmesine olanak tanıyor. CVSS vektörü, saldırı karmaşıklığını yüksek olarak değerlendiriyor.
  • İkinci kritik açık olan CVE-2026-58072 (CVSS puanı: 9.0) ise yönetim sunucusunda rastgele dosya yazılmasına (arbitrary file write) izin veriyor. Bu durum, uzaktan kod çalıştırmaya (remote code execution) yol açabiliyor ve düşük yetkili bir hesap gerektiriyor.

9.5 puanlı açık, herhangi bir giriş yapmadan istismar edilebildiği için ikisi arasında en kötüsü olarak değerlendiriliyor. Ancak yüksek saldırı karmaşıklığı, bu açığın doğrudan ve kolayca istismar edilemeyeceği anlamına geliyor; kimlik doğrulaması gerektirmemesi, istismarın kolay olduğu anlamına gelmiyor.

Üniversite Destekli Dil Okulu

Kaynak: The Hacker News