Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-72903 — Tabby (formerly Terminus) yüksek düzeyde yapılandırılabilir bir terminal emülatörüdür.

Tabby (formerly Terminus) yüksek düzeyde yapılandırılabilir bir terminal emülatörüdür. 1.0.235'ten önce, kötü amaçlı bir SFTP sunucusu entry.name üzerinden ters eğik çizgi içeren dizin geçişi dosya adı döndürebilir. tabby-ssh/src/session/sftp.ts içinde SFTPSession.readdir() ve _makeFile() POSIX yol işleme kullanır; bu, ters eğik çizgileri sıradan dosya adı karakterleri olarak korur. tabby-ssh/src/components/sftpPanel.component.ts içinde downloadFolderRecursive() item.name öğesini yerel...

Platform
Windows Server
CVE Kaydı
CVE-2026-72903
CVSS Skoru
8.1/10
Yayın Tarihi
10 Ağustos 2026
Okunma
46
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Tabby (formerly Terminus) yüksek düzeyde yapılandırılabilir bir terminal emülatörüdür. 1.0.235'ten önce, kötü amaçlı bir SFTP sunucusu entry.name üzerinden ters eğik çizgi içeren dizin geçişi dosya adı döndürebilir. tabby-ssh/src/session/sftp.ts içinde SFTPSession.readdir() ve _makeFile() POSIX yol işleme kullanır; bu, ters eğik çizgileri sıradan dosya adı karakterleri olarak korur. tabby-ssh/src/components/sftpPanel.component.ts içinde downloadFolderRecursive() item.name öğesini yerel göreli yola aktarır. tabby-electron/src/services/platform.service.ts içinde ElectronDirectoryDownload.createFile() bu yolu Windows-yerel path.join() işlevine geçirir ve tabby-electron/src/sftpContextMenu.ts içinde EditSFTPContextMenu.edit() geçici düzenleme yolu için item.name öğesini path.join() ile birleştirir. Windows, korunan ters eğik çizgileri ve üst dizin bileşenlerini dizin geçişi (traversal) olarak yorumlar; bu da saldırgan kontrollü içeriğin seçilen indirme dizininin veya geçici düzenleme dizininin dışında oluşturulmasına veya üzerine yazılmasına izin verir. Bu sorun sürüm 1.0.235'te giderilmiştir.

Değerlendirme

  • CVE: CVE-2026-72903
  • CVSS base score: 8.1
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H
  • Source: NVD record

Kaynakça

Yapılması Gerekenler

  • Envanterinizde etkilenen sistemleri doğrulayın
  • Sağlayıcının yamasını bakım penceresinde uygulayın
  • Yama uygulanana kadar ağ katmanında erişimi kısıtlayın

Windows Server — İlgili Duyurular

TÜMÜNÜ GÖR →