Frappe Framework’ün Personal Data Download Request formu, 16.27.0 öncesinde hesap varlığını yanıt biçimi üzerinden açığa çıkarabiliyordu. GHSA-c2xv-c53h-qvr5 açığı kullanıcı numaralandırması olarak tanımladı. Yamalı sürümler 15.115.0 ve 16.27.0’dı.
CVE-2026-66002 için etkilenen aralık 15.115.0 öncesi ile 16.0.0-beta.1’den 16.27.0 öncesine kadardı. CVSS 4.0 skoru 6,9 olarak verildi.
TR-26-0891 bildirimi
Siber Güvenlik Başkanlığı, TR-26-0891 sayılı bildirimde Frappe Framework için beş CVE’yi duyurdu: 66002, 66001, 62315, 63654 ve 53569.
GHSA 11 Ağustos’ta, CVE kaydı 20 Ağustos’ta, Başkanlık bildirimi 21 Ağustos’ta yayımlandı. Frappe kurulumlarının ilgili yamalı sürümlere güncellenmesi istendi.
Yanıt farkı hesap varlığını açığa çıkarabiliyor
PDDR formundaki yanıtların birbirinden ayırt edilebilmesi, saldırganın herkese açık talepler üzerinden belirli bir hesabın varlığı hakkında çıkarım yapmasına yol açabiliyor. Bu, hesabın parolasının doğrudan ele geçirildiği anlamına gelmiyor; bilgi ifşası ve kullanıcı numaralandırması riski oluşturuyor.
15.115.0 ve 16.27.0 yamalı eşikler, iki ana sürüm hattı için verilen düzeltmeleri gösteriyor. Beş CVE’nin aynı Başkanlık bildiriminde bulunması, PDDR açığının tek başına beş farklı teknik kusur olduğu anlamına gelmiyor.