Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

Golf Yönetim Platformu foreUP'ta Kritik Veri İhlali Açıkları Tespit Edildi

3 saat önce1 dk okuma3 okunma

Golf sahası yönetimi için kullanılan ve 2 binden fazla tesiste tercih edilen foreUP platformu, REST API yapısında keşfedilen iki önemli güvenlik açığıyla gündeme geldi. CERT Coordination Center tarafından paylaşılan bilgilere göre, bu zafiyetler hem platform kullanıcılarının kişisel verilerini hem de tesislerin ödeme sistemlerini hedef alıyordu.

CVE-2026-15657 kodlu ilk açık, Finix ödeme işlemcisine ait API kimlik bilgilerinin müşteri kayıtları içerisinde düz metin olarak dışa aktarılmasına neden oluyordu. Bu durum, sisteme giriş yapan herhangi bir kullanıcının tesisin ticari ödeme bilgilerini ele geçirmesine yol açabiliyordu. İkinci zafiyet olan CVE-2026-15658 ise, nesne seviyesinde yetkilendirme eksikliği (BOLA) olarak tanımlanıyor. Saldırganlar, istek içerisindeki golfer_id değerini değiştirerek, kendi geçerli oturum belirteçlerini kullanıp başka bir müşterinin tam profil bilgilerine, adresine ve işlem geçmişine izinsiz erişim sağlayabiliyordu.

Söz konusu açıklar, platformu kullanan tüm tesisler için geniş kapsamlı bir risk oluşturuyordu. Bir saldırgan, düşük yetkili bir müşteri hesabı ile diğer müşterilerin kart belirteçlerini, Dwolla ACH fon kaynaklarını ve tüm faturalandırma detaylarını görüntüleyebiliyordu. Ayrıca sistemin ortak API yapısı nedeniyle, bir tesisteki kullanıcı başka bir tesise ait ticari bilgilere de ulaşabiliyordu.

Platform geliştiricileri, 26 Temmuz 2026 tarihi itibarıyla söz konusu güvenlik açıklarının tamamen giderildiğini doğruladı. Uzmanlar, bu süreçte verileri etkilenmiş olabilecek kullanıcıların kimlik hırsızlığı ve oltalama saldırılarına karşı dikkatli olmalarını ve hesap hareketlerini yakından takip etmelerini öneriyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: CERT/CC