CVE-2026-45695 — Kopia, Windows, macOS ve Linux için hızlı artımlı yedeklemeler, istemci tarafı uçtan uca şifreleme, sıkıştırma ve veri deduplikasyonu sunan platformlar arası bir yedekleme aracıdır
Kopia is a cross-platform backup tool for Windows, macOS, and Linux with fast incremental backups, client-side end-to-end encryption, compression, and data deduplication. Prior to 0.23.0, Kopia's HTTP server started with --without-password accepts unauthenticated requests to /api/v1/repo/exists and forwards attacker-supplied SFTP storage configuration to blob.NewStorage, where externalSSH: true and sshArguments containing -oProxyCommand=<cmd> can cause exec.CommandContext("ss
Platform
Windows Server
CVE Kaydı
CVE-2026-45695
CVSS Skoru
9.8/10
Yayın Tarihi
16 Temmuz 2026
Okunma
39
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Kopia, Windows, macOS ve Linux için hızlı artımlı yedeklemeler, istemci tarafı uçtan uca şifreleme, sıkıştırma ve veri deduplikasyonu sağlayan platformlar arası bir yedekleme aracıdır. 0.23.0 öncesinde, --without-password ile başlatılan Kopia'nın HTTP sunucusu /api/v1/repo/exists için kimlik doğrulamasız istekleri kabul eder ve saldırgan tarafından sağlanan SFTP depolama yapılandırmasını blob.NewStorage'a iletir; burada externalSSH: true ve sshArguments içinde -oProxyCommand=<cmd> bulunması exec.CommandContext("ssh") çağrısının OpenSSH aracılığıyla komutu çalıştırmasına neden olabilir. Bu sorun sürüm 0.23.0'te düzeltilmiştir.
Microsoft Windows Advanced Local Procedure Call, bir saldırıcının yerel olarak ayrıcalık yükseltmesine olanak tanıyan heap-tabanlı bir bellek taşması zafiyeti içerir.