Tüm haberler

ManageEngine Password Manager Pro’da kimlikli SQL enjeksiyonu bulundu

ManageEngine Password Manager Pro’daki CVE-2026-11840, kimlik doğrulanmış kullanıcının SQL enjeksiyonu yapabilmesine izin veriyordu. Password Manager Pro için düzeltme 13232, PAM360 için 8552 oldu.

ManageEngine Password Manager Pro’da kimlik doğrulanmış bir kullanıcının SQL sorgusuna müdahale edebildiği bir açık tespit edildi. Üretici duyurusu CVE-2026-11840 için açığı SQL enjeksiyonu olarak açıkladı.

CVE kaydında risk CVSS 3.1’e göre 8,8 HIGH olarak verildi. Bulgu duypnh tarafından bildirildi. Üretici 12 Haziran’da Password Manager Pro 13232 ve PAM360 8552 sürümlerini çözüm olarak işaretledi.

TR-26-0842 bildirimi

Siber Güvenlik Başkanlığı, TR-26-0842 sayılı bildirimde ManageEngine bileşenindeki açığı duyurdu. Güncellenmemiş kurulumların üretici sürümlerine yükseltilmesi istendi.

Açık kimlik doğrulaması yapılmış oturumla sınırlıydı; kayıt, Password Manager Pro ve ilgili PAM360 düzeltme eşiklerini ayrı ayrı verdi.

Kimlik doğrulama açığın önkoşulu

CVE-2026-11840, herhangi bir anonim ziyaretçinin doğrudan SQL enjeksiyonu yapabildiği bir senaryo olarak tanımlanmıyor; saldırganın kimlik doğrulanmış bir kullanıcı oturumuna sahip olması gerekiyor. Buna rağmen Password Manager Pro gibi hassas bir üründe veri tabanı sorgusuna müdahale riski yüksek önem taşıyor.

Password Manager Pro 13232 ve PAM360 8552 ayrı ürün düzeltme eşikleri. Kurumlar kullandıkları bileşene göre doğru sürümü uygulamalı ve yalnızca bir ürünün güncellenmesini yeterli saymamalı.

Haber akışı