PAX Technology Q80 Cihazlarında İmza Doğrulama Açığı Uzaktan Kod Çalıştırmaya İzin Veriyor
PAX Technology tarafından üretilen Q80 ödeme terminallerinde, uygulama yükleme sürecini hedef alan ciddi bir güvenlik açığı tespit edildi. ZDI-26-526 koduyla takip edilen bu zafiyet, cihazın uygulama yükleyicisi içerisinde kriptografik imza doğrulamasının eksik yapılmasından kaynaklanıyor. Bu durum, ağ erişimine sahip olan saldırganların, cihaz üzerinde yetkisiz kod çalıştırmasına ve sistemde root düzeyinde yetki elde etmesine olanak tanıyor.
Zafiyetin keşfi ve üretici ile yapılan görüşmeler süreci oldukça uzun bir takvime yayıldı. Nisan 2026 tarihinde rapor edilen sorun için üretici, ilgili firmware sürümünün ömrünü tamamladığını ve artık desteklenmediğini belirterek güncellemeyi reddetti. Ancak yapılan incelemeler ve sağlanan kanıtlar sonucunda, üretici Temmuz 2026 itibarıyla sorunun varlığını doğruladı. Buna rağmen, desteklenen sürümlerdeki etki konusunda anlaşmazlık yaşanması ve üreticinin çözüm için 2027 yılına kadar süre talep etmesi üzerine, durum bir 0-day uyarısı olarak kamuoyuyla paylaşıldı.
Söz konusu cihazlar için herhangi bir yama veya güncelleme desteği sunulmadığından, bu zafiyete karşı tek etkili korunma yöntemi, cihazın ağ etkileşimini kısıtlamak olarak öne çıkıyor. Güvenlik uzmanları, bu tür terminallerin dış ağlara açık bırakılmaması ve erişim kontrollerinin sıkılaştırılması konusunda uyarıda bulunuyor.



