Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

Alinto SOGo Kullanıcılarını Hedef Alan Kritik XSS Zafiyeti Tespit Edildi

3 saat önce1 dk okuma3 okunma

Kurumsal e-posta ve grup çalışması platformu Alinto SOGo üzerinde keşfedilen ciddi bir güvenlik açığı, kullanıcıların sistemlerini saldırılara açık hale getiriyor. CVE-2026-8496 koduyla tanımlanan bu zafiyet, platformun v5.12.7 sürümünü etkiliyor ve takvim davetiyeleri üzerinden gerçekleştirilen XSS saldırılarına zemin hazırlıyor.

Saldırganlar, takvim davetiyelerinin açıklama kısmına JavaScript komutları içeren zararlı SVG nesneleri yerleştirerek bu açığı sömürebiliyor. Platform, bu dosyaları işlerken gerekli içerik güvenlik politikalarını veya temizleme işlemlerini uygulamadığı için, takvim sekmesi görüntülendiği anda kodlar kullanıcının tarayıcısında çalıştırılıyor. Bu işlem, kullanıcının herhangi bir etkileşimine gerek kalmadan arka planda gerçekleşiyor.

Söz konusu zafiyetin VirusTotal üzerinde tespit edilen saldırılarda aktif olarak kullanıldığı doğrulanmış durumda. Başarılı bir saldırı, saldırganın kurbanın e-posta kutusuna tam erişim sağlamasına, parola yöneticisi verilerini ele geçirmesine ve tüm kişisel rehber ile takvim bilgilerini dışarı aktarmasına olanak tanıyor.

Bu güvenlik riskini ortadan kaldırmak isteyen kullanıcıların, platformu v5.12.8 veya daha güncel bir sürüme yükseltmeleri öneriliyor. Yeni sürüm, ICS dosyalarındaki açıklama alanlarını daha sıkı denetleyerek ve gömülü SVG ile HTML içeriklerini güvenli hale getirerek bu açığı kapatıyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: CERT/CC