Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Zafiyetler & CVEYÜKSEK

Authlib Kütüphanesinde İmza Doğrulama Mekanizmasını Atlayan Kritik Bir Açık Bulundu

29 Eylül 20261 dk okuma23 okunma

Popüler Python kütüphanesi Authlib, kimlik doğrulama ve veri bütünlüğü süreçlerini tehlikeye atan kritik bir imza doğrulama açığı ile karşı karşıya. 1.7.2 ve önceki sürümleri etkileyen bu zafiyet, JSON Web Signature (JWS) verilerinin işlenme biçimindeki bir mantık hatasından kaynaklanıyor.

Söz konusu hata, kütüphanenin `deserialize_json()` fonksiyonunun, boş bir `signatures` dizisine sahip JWS nesnelerini hatalı bir şekilde geçerli kabul etmesinden kaynaklanıyor. Normal şartlarda bir JWS nesnesinin verinin değiştirilmediğini kanıtlamak için en az bir geçerli imza içermesi gerekirken, bu kütüphane imza listesi boş olduğunda herhangi bir kontrol gerçekleştirmeden veriyi güvenli kabul ediyor. CVE-2026-96760 koduyla tanımlanan bu açık, saldırganların herhangi bir imza anahtarı veya kimlik bilgisine sahip olmadan sahte ve yetkisiz içerikler oluşturmasına olanak tanıyor.

Bu durum, Authlib'i kimlik doğrulama, yetkilendirme veya mikro hizmetler arası mesaj bütünlüğü için kullanan sistemler üzerinde ciddi riskler oluşturuyor. Saldırganlar bu zafiyeti kullanarak yönetici yetkileri elde edebilir, sahte rol tanımlamaları yapabilir veya sistemler arası mesajlaşma süreçlerine müdahale edebilir. Şu an için geliştirici ekip ile koordinasyon sağlanamadığından, bu zafiyeti gideren resmi bir yama henüz yayınlanmadı.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
›Kaynak: CERT/CC