Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-18860 — Velociraptor "Orgs" adını taşıyan çok kiracılı dağıtımlara izin veriyor.

Velociraptor, "Orgs" adını taşıyan çok kiracılı dağıtımlara izin veriyor. Varsayılan olarak Velociraptor ROOT org'u kullanır, ancak kullanıcılar aynı dağıtım içinde diğer kiracılar için alt orglar oluşturabilir. Kullanıcılar her org'da farklı izinlere sahip olabilir. Orgs'ları yönetmek için Velociraptor genellikle ROOT org üzerindeki ORG_ADMIN iznini inceler. Bu sorun, Velociraptor sunucusunun Orgs'ların silinmesine izin vermesinden kaynaklanır; çağıranların ORG_ADMIN iznini yanlış...

Platform
Ubuntu Server
CVE Kaydı
CVE-2026-18860
CVSS Skoru
8.7/10
Yayın Tarihi
11 Ağustos 2026
Okunma
23
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Velociraptor, "Orgs" adını taşıyan çok kiracılı dağıtımlara izin veriyor.

Varsayılan olarak Velociraptor ROOT org'u kullanır, ancak kullanıcılar aynı dağıtım içinde diğer kiracılar için alt orglar oluşturabilir.

Kullanıcılar her org'da farklı izinlere sahip olabilir. Orgs'ları yönetmek için Velociraptor genellikle ROOT org üzerindeki ORG_ADMIN iznini inceler.

Bu sorun, Velociraptor sunucusunun Orgs'ların silinmesine izin vermesinden kaynaklanır; çağıranların ORG_ADMIN iznini ROOT org yerine çağıran ORG içinde yanlış şekilde denetleyerek. Ancak, alt orgların Org yöneticileri bu izni kendi org'ları içinde ACL token'larına ekleyebiliyorlardı. Bu, ROOT org'da yönetici olmayan bir alt org yöneticisinin diğer orgları silmesine izin verir.

Değerlendirme

  • CVE: CVE-2026-18860
  • CVSS temel skoru: 8.7
  • Vektör: CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:H
  • Kaynak: NVD record

Kaynakça

Yapılması Gerekenler

  • Envanterinizle etkilenen sistemleri doğrulayın
  • Bakım penceresi sırasında vendor patch'i uygulayın
  • Güncelleme uygulanana kadar ağ katmanında erişimi kısıtlayın

Ubuntu Server — İlgili Duyurular

TÜMÜNÜ GÖR →