Tüm haberler

HashiCorp Consul işlem API’si oturum silmede ACL denetimini atladı

Consul’un işlem API’sindeki açık, kimlikli çağıranın session:write yetkisi olmadan rastgele oturum silebilmesine izin verebiliyordu. Etkilenen aralık 1.19.1–2.0.2, yama 2.0.3.

HashiCorp Consul’un işlem API’sinde oturum silme isteği, session:write ACL yetkisini doğru uygulamadan işlenebiliyordu. HCSEC-2026-25 kimlikli çağıranın rastgele oturum silebildiğini açıkladı.

CVE-2026-19016 etkilenen sürüm aralığını 1.19.1–2.0.2, düzeltme sürümünü 2.0.3 olarak verdi. Sorun Consul’un session deletion transaction API’sindeki ACL denetimine özgüydü.

TR-26-0793 bildirimi

Siber Güvenlik Başkanlığı, TR-26-0793 sayılı bildirimde Consul açığını duyurdu. Consul kurulumlarının 2.0.3 veya ilgili düzeltilmiş sürümlere yükseltilmesi istendi.

Kayıt, saldırganın kimlikli bir çağrı yapabildiği ancak gerekli session:write ACL yetkisine sahip olmadığı senaryoyu tanımladı.

Kimlikli çağrı var, gerekli ACL yetkisi yok

Consul açığında saldırganın API’ye kimlikli çağrı yapabilmesi gerekiyor; ancak session:write yetkisi olmadan oturum silebilmesi, ACL denetiminin işlem akışında atlandığını gösteriyor. Bu nedenle kusur anonim erişim değil, yetkilendirme kontrolü sorunu.

2.0.3 sürümü ve ilgili düzeltilmiş sürümler uygulanmalı. Oturum silme işlemlerinin loglanması ve ACL politika değişikliklerinin gözden geçirilmesi, yama sonrasında da izlenmesi gereken kontroller.

Haber akışı