CVE-2026-45695 — Kopia, Windows, macOS ve Linux için hızlı artımlı yedeklemeler, istemci tarafı uçtan uca şifreleme, sıkıştırma ve veri deduplikasyonu sunan platformlar arası bir yedekleme aracıdır
Kopia is a cross-platform backup tool for Windows, macOS, and Linux with fast incremental backups, client-side end-to-end encryption, compression, and data deduplication. Prior to 0.23.0, Kopia's HTTP server started with --without-password accepts unauthenticated requests to /api/v1/repo/exists and forwards attacker-supplied SFTP storage configuration to blob.NewStorage, where externalSSH: true and sshArguments containing -oProxyCommand=<cmd> can cause exec.CommandContext("ss
Platform
Windows Server
CVE Kaydı
CVE-2026-45695
CVSS Skoru
9.8/10
Yayın Tarihi
16 Temmuz 2026
Okunma
7
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Kopia, Windows, macOS ve Linux için hızlı artımlı yedeklemeler, istemci tarafı uçtan uca şifreleme, sıkıştırma ve veri deduplikasyonu sağlayan platformlar arası bir yedekleme aracıdır. 0.23.0 öncesinde, --without-password ile başlatılan Kopia'nın HTTP sunucusu /api/v1/repo/exists için kimlik doğrulamasız istekleri kabul eder ve saldırgan tarafından sağlanan SFTP depolama yapılandırmasını blob.NewStorage'a iletir; burada externalSSH: true ve sshArguments içinde -oProxyCommand=<cmd> bulunması exec.CommandContext("ssh") çağrısının OpenSSH aracılığıyla komutu çalıştırmasına neden olabilir. Bu sorun sürüm 0.23.0'te düzeltilmiştir.
CVE-2026-40952, Windows istemci ve sunucu için Secure Access yükleyicisinde sürüm 14.55 öncesi bir ayrıcalık yanlış yapılandırmasıdır
İstemci veya sunucuya yerel erişimi olan saldırganlar, Secure Access varsayılan olmayan bir konuma kurulduğunda bunu kullanarak ayrıcalıkları Administrator seviyesine yükseltebilirler.
Vitest, Vite tarafından güçlendirilen bir test çerçevesidir. 3.2.5 ve 4.1.0'dan önce, Windows'ta Vitest UI/API sunucusu /__vitest_attachment__ için isFileServingAllowed'ı yanlış kullandı, \\?\\..\\ yol geçişine izin vererek projenin dışındaki dosyaların okunmasına olanak tanıdı; saveTestFile ve rerun gibi açığa çıkan API yazma ve yeniden çalıştırma özellikleri ayrıca keyfi betik yürütmeye izin verebilirdi. Bu sorun 3.2.5 ve 4.1.0 sürümlerinde giderilmiştir.
Windows Server Network driver içinde paylaşılan bir kaynağın uygunsuz eşzamanlaması ('race condition') nedeniyle eşzamanlı yürütme, yetkisiz bir saldırıcının ağ üzerinden kod çalıştırmasına olanak tanır.