Imprivata EAM Yazılımında RSA Anahtar Döngüsü Eksikliği Tespit Edildi
Kurumsal ve klinik ortamlarda kimlik doğrulama ile tek oturum açma süreçlerini yöneten Imprivata Enterprise Access Management (EAM) platformunda, kriptografik uygulamalarla bağdaşmayan bir güvenlik açığı tespit edildi. CVE-2026-82356 koduyla takip edilen bu zafiyet, ürünün 26.2.6 ve daha eski sürümlerini etkiliyor.
Söz konusu platform, klinik iş istasyonları ve elektronik sağlık kayıt sistemleri ile olan iletişimini doğrulamak için bir RSA anahtar çifti ve buna bağlı X.509 sertifikası kullanıyor. Ancak yapılan incelemeler, sistemin kurulumundan sonra bu anahtar çiftini yenilemek veya değiştirmek için desteklenen herhangi bir mekanizmanın bulunmadığını ortaya koydu. Bu durum, anahtarın süresiz olarak aynı kalmasına ve kriptografik en iyi uygulamaların ihlal edilmesine yol açıyor.
Sistemin özel anahtarının yedekleme dosyaları, hipervizör anlık görüntüleri veya dosya sistemine yetkisiz erişim yoluyla ele geçirilmesi durumunda, saldırganlar kimlik doğrulama trafiğini kalıcı olarak izleyebilir. Kimlik doğrulama yolunda doğrudan konumlanan bu platform üzerinden SSO belirteçleri ve klinik sistem kimlik bilgileri gibi kritik veriler ele geçirilebilir. Perfect Forward Secrecy özelliği uygulanmadığı takdirde, geçmişe dönük yakalanan trafik de şifresi çözülerek okunabilir hale gelebilir.
Üretici firma henüz bir yama veya çözüm takvimi sunmuş değil. Bu süreçte kullanıcıların, cihazın özel anahtarını korumak adına dosya sistemi ve yönetimsel erişimleri sıkılaştırması, yedekleme dosyaları ile hipervizör snapshot'larını güvenli tutması ve bağlantılarda Perfect Forward Secrecy protokolünü zorunlu kılması öneriliyor.
