Cleo Harmony Kullanıcıları İçin Kritik Yetki Yükseltme Uyarısı

Dosya transfer uygulaması Cleo Harmony üzerinde keşfedilen yeni bir kimlik doğrulama atlama zafiyeti, kurumlar için ciddi bir güvenlik riski oluşturuyor. CVE-2026-84115 koduyla tanımlanan bu açık, uygulamanın JWT yenileme belirteci mantığındaki bir hatadan kaynaklanıyor. '/api/connections' dosyasındaki işlevlerde bulunan bu hata, saldırganların HTTP başlıklarındaki argümanları manipüle ederek erişim kontrollerini aşmasına ve yetki yükseltmesine olanak tanıyor.
Güvenlik veritabanı VulnDB, söz konusu zafiyeti hedef alan bir exploit kodunun yayınlandığını doğruladı. Bu gelişme, uygulamayı kullanan tüm kurumlar için saldırı riskini önemli ölçüde artırıyor. Uzmanlar, saldırganların meşru trafiği ele geçirerek veya hatalı biçimlendirilmiş belirteçler kullanarak sisteme sızabileceğini, bu sayede kalıcı erişim sağlayarak diğer entegre sistemlere yanal hareket gerçekleştirebileceğini belirtiyor.
Saldırı yüzeyi yönetimi firması WatchTowr, zafiyetin zaten yeniden üretildiğini belirterek kullanıcıları hızlı hareket etmeye çağırıyor. Uygulamanın geçmişte fidye yazılım grupları tarafından sıkça hedef alındığı biliniyor.

