Tycon Systems TPDIN-Monitor-WEB2 Cihazlarında Kritik Kimlik Doğrulama Atlatma Açığı
Endüstriyel altyapı yönetiminde kullanılan Tycon Systems TPDIN-Monitor-WEB2 cihazlarının 2.3.9 sürümünde, ağ güvenliğini doğrudan tehdit eden ciddi bir kimlik doğrulama zafiyeti ortaya çıktı. CVE-2026-61884 koduyla takip edilen bu açık, cihazın web yönetim arayüzünde sunucu taraflı bir doğrulama yapılmaması nedeniyle kaynaklanıyor.
Söz konusu zafiyet, saldırganların giriş ekranında herhangi bir kullanıcı adı veya şifre girmeden, boş değerlerle oturum açmasına olanak tanıyor. Bu durum, uzaktan erişim sağlayan bir saldırganın cihaz üzerinde tam yönetici yetkisi kazanmasına yol açıyor. Yetkisiz erişim sağlayan bir kişi; güç rölelerini yönetebiliyor, cihazı yeniden başlatabiliyor, ağ ayarlarını değiştirebiliyor ve uzaktan erişim servislerini yeniden yapılandırabiliyor.
CVSS puanı 9.8 olarak belirlenen bu kritik açık, fiziksel ekipmanların manipüle edilmesine ve altyapının ciddi şekilde zarar görmesine neden olabilir. Üretici firma, CISA tarafından yürütülen koordinasyon süreçlerine yanıt vermediği için henüz resmi bir yama yayınlanmadı. Bu cihazları kullanan kurumların, doğrudan Tycon Systems ile iletişime geçerek güncel güvenlik önlemleri hakkında bilgi almaları ve sistemlerini koruma altına almaları öneriliyor.


