Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

VPS.org Tek Tıkla Kurulum Şablonlarında Kritik Güvenlik Açıkları Tespit Edildi

3 saat önce1 dk okuma2 okunma

Bulut ve sanal sunucu sağlayıcısı VPS.org tarafından sunulan tek tıkla kurulum şablonlarında, sistemleri doğrudan saldırılara açık hale getiren ciddi güvenlik açıkları keşfedildi. Söz konusu şablonlar, kurulum sırasında rastgele anahtarlar üretmek veya güvenlik sıkılaştırmaları uygulamak yerine, statik parolalar ve önceden tanımlanmış ağ ayarlarıyla hizmet sağlıyor. Şirkete ulaşılamadığı için henüz bir yama yayınlanmadı.

CVE-2026-16503 koduyla takip edilen Supabase şablonundaki açık, PostgreSQL veritabanının tüm ağ arayüzlerine (0.0.0.0:5432) bağlanmasına ve sabit bir veritabanı parolası kullanmasına neden oluyor. Docker'ın kendi ağ kuralları nedeniyle bu durum, ana makinedeki UFW güvenlik duvarı yapılandırmalarını baypas edebiliyor. İnternete açık bir kurulumda, saldırganlar varsayılan postgres parolasını kullanarak veritabanı üzerinde tam yetkili kullanıcı olarak işlem yapabiliyor.

Bir diğer kritik zafiyet olan CVE-2026-16504 ise Zulip şablonunu etkiliyor. Bu şablonda sabit bir uygulama anahtarı, varsayılan bir veritabanı parolası ve şifrelenmemiş HTTP trafiğine izin veren bir ayar bulunuyor. Saldırganlar, halka açık olan bu anahtarı kullanarak oturum sahteciliği yapabiliyor veya kimlik doğrulama süreçlerini atlatabiliyor. Ayrıca, HTTPS'in devre dışı bırakılması, hassas kimlik bilgilerinin ağ üzerinden çalınmasına zemin hazırlıyor.

Bu şablonları kullanan sistem yöneticilerinin, üretim ortamına geçmeden önce tüm varsayılan parolaları ve gizli anahtarları değiştirmeleri gerekiyor. Ayrıca, veritabanları gibi hassas kaynakların internet erişimini kısıtlamak için sıkı güvenlik duvarı kuralları uygulanmalı ve veri trafiğini korumak adına HTTPS protokolü mutlaka aktif edilmeli.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: CERT/CC