Saldırganlar Sunucuları Ele Geçiriyor: CVSS 10 Dereceli Zafiyetler KEV Kataloğunda
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), siber saldırganların savunmasız web sitelerine zararlı kod yüklemek ve sunucuların yönetimini ele geçirmek amacıyla aktif olarak sömürdüğü iki kritik eklenti açığını Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekledi. Etkilenen eklentiler, açık kaynak kodlu içerik yönetim sistema Joomla’nın en popüler araçlarından olan iCagenda (etkinlik takvimi) ve Balbooa Forms (form oluşturucu) olarak açıklandı.
Dünya genelinde yaklaşık 1 milyon web sitesine (tüm web sitelerinin %1.2'si) güç veren Joomla ekosisteminde, üçüncü taraf şirketler tarafından geliştirilen bu eklentiler siber korsanların birincil hedefi haline gelmiş durumda.
Maksimum Risk Puanı: Sunucu Kontrolü Tamamen Saldırganlarda
Her iki zafiyet de siber güvenlik standartlarında en yüksek tehlike derecesi olan CVSS 10.0 (Kritik) puanına sahip. Bu açıklar, saldırganların hedef sunucuya herhangi bir kimlik doğrulama engeline takılmadan rastgele dosyalar yüklemesine ve bunları PHP kodu olarak çalıştırarak sunucuda uzaktan kod yürütmesine (RCE) olanak tanıyor.
CISA tarafından yayınlanan uyarının detayları şu şekilde:
- iCagenda Zafiyeti (CVE-2026-48939): Etkinlik takvimi eklentisinin dışarıdan ziyaretçi katılımına izin veren "Etkinlik Gönder" (Submit an Event) özelliğindeki bir hata, saldırganların eklentiye zararlı bir PHP dosyası eklemesine yol açıyor. Güvenlik firması mySites.guru, eklentinin yamalı sürümleri (4.0.8 ve 3.9.15) yayınlanmadan sadece birkaç saat önce korsanların otomatik tarayıcılarla bu açığı arayarak sunuculara web shell yerleştirdiğini tespit etti.
- Balbooa Forms Zafiyeti (CVE-2026-56291): Form oluşturucu eklentinin dosya yükleme sistemi, anonim ziyaretçilerden gelen dosyaları hiçbir kimlik doğrulaması, CSRF koruması veya dosya uzantısı kontrolü yapmadan kabul ediyordu. Bu durum, siber korsanların doğrudan PHP komut dosyalarını sunucunun genel erişime açık dizinlerine yüklemesini sağladı. Geliştirici ekip 9 Temmuz’da 2.4.1 güncellemesiyle açığı kapatsa da güncelleme yapmayan sitelere yönelik saldırılar devam ediyor.
Joomla Yöneticileri İçin Acil Güncelleme Çağrısı
CISA, ABD federal kurumlarına bu iki zafiyete karşı sistemlerini derhal yamama talimatı verdi. Ancak bu uyarı, dünya genelindeki tüm Joomla yöneticileri için de geçerli. Eğer web sitenizde iCagenda veya Balbooa eklentilerini kullanıyorsanız, siber korsanların hedefi olmamak için sistemlerinizi acilen en son sürümlere güncellemeniz gerekiyor. Aksi takdirde, saldırganların yayınlanan güncelleme notlarını inceleyerek açık kapatılmamış siteleri hedef almaya devam edeceği vurgulanıyor.
Kaynak: The Register
Bu habere henüz yorum yapılmadı.