Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

Logto Kimlik Platformunda Kritik Kimlik Doğrulama ve Yetkilendirme Açıkları Tespit Edildi

2 saat önce1 dk okuma3 okunma

SaaS ve yapay zeka uygulamaları için kimlik yönetimi sunan Logto platformunda, kimlik işleme hattını etkileyen ve sistemin güvenliğini temelden sarsan altı farklı zafiyet ortaya çıktı. Toronto Üniversitesi araştırmacıları tarafından bildirilen bu açıklar, saldırganların hesap sahipliği kontrollerini aşmasına, çok faktörlü doğrulamayı (MFA) devre dışı bırakmasına ve doğrulanmamış kimlik iddialarını sisteme enjekte etmesine olanak tanıyor.

Saldırganlar, kurbanın e-posta adresini bir kimlik sağlayıcıda kaydederek mevcut hesapları ele geçirebiliyor. CVE-2026-15612 ise id_token doğrulama sürecindeki bir mantık hatası nedeniyle nonce kontrolünün tamamen atlanmasına yol açıyor. SAML protokolünü hedefleyen CVE-2026-15614 ve CVE-2026-15615 kodları ise oturumların mükerrer kullanımına veya zaman kısıtlamalarının (NotBefore ve NotOnOrAfter) tamamen baypas edilmesine neden oluyor.

Sistemdeki diğer bir kritik sorun olan CVE-2026-15616, kullanıcıların SSO üzerinden giriş yapması durumunda yerel MFA gereksinimlerinin uygulanmasını engelliyor. Ayrıca CVE-2026-15617 koduyla tanımlanan zafiyet, kimlik özniteliklerinin normalleştirilmeden karşılaştırılmasına yol açarak yanlış hesap eşleşmelerine ve oturumların yetkisiz hesaplara bağlanmasına neden oluyor.

Silverhand Inc. tarafından geliştirilen platform için henüz bir yama yayınlanmadı ve üretici firma ile iletişim kurulamadı. Yöneticilerin, bir güncelleme gelene kadar sosyal SAML bağlayıcısını kullanmaktan kaçınmaları, MFA gereksinimlerini kimlik sağlayıcı seviyesinde zorunlu kılmaları ve oturum sürelerini mümkün olduğunca kısa tutmaları öneriliyor. Ayrıca platformun, kimlik farkındalığına sahip bir reverse proxy arkasında çalıştırılması saldırı yüzeyini daraltmak için kritik bir adım olarak değerlendiriliyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: CERT/CC