HCL AION v2.5.0’da dış girdinin işlenmesi sırasında oluşan dolaylı istem enjeksiyonu, saldırgan tarafından eklenen işaretin üretilen HTML içinde gösterilmesine neden olabiliyordu. CVE-2026-21832 açığı bu akışla sınırladı.
CVE kaydı CVSS 3.1 skorunu 4,3 MEDIUM olarak verdi. NVD kaydı da aynı ürün ve sürüm bilgisini taşıdı. Sorun, HCL AION’un kullanıcıya gösterdiği üretilen HTML işaretinin güvenli işlenmemesiyle ilgiliydi.
TR-26-0841 bildirimi
Siber Güvenlik Başkanlığı, TR-26-0841 sayılı bildirimde HCL AION açığını duyurdu. İlgili güvenlik düzeltmesinin uygulanması istendi.
Kayıt, dolaylı istem enjeksiyonunun üretilen HTML’e yansımasını temel etki olarak açıkladı; başka bir HCL ürün ailesi bu kayda dahil edilmedi.
İstem enjeksiyonu HTML çıktısına yansıyor
HCL AION kaydında saldırgan girdisinin üretilen HTML içinde gösterilmesi temel etki olarak tanımlanıyor. CVSS 4,3 MEDIUM seviyesi, bu kaydın uzaktan kod çalıştırma olarak değil, güvenli çıktı üretimi ve istemci tarafı işleme sorunu olarak değerlendirilmesi gerektiğini gösteriyor.
İlgili güvenlik düzeltmesinin uygulanması ve üretilen HTML’in güvenilir olmayan işaretlemeyi çalıştırmaması temel savunma adımları. Bu kayıt başka HCL ürünlerine otomatik olarak genişletilemez.