Fortra, BoKS ayrıcalıklı erişim yöneticisindeki üç kritik açığı kapattı
Fortra, Core Privileged Access Manager (BoKS) ürünündeki sekiz açığı yamaladı; bunlardan üçü kimlik doğrulama atlatma ve root yetkisiyle komut çalıştırmaya imkân verebilecek kritik hatalar.
Kısaca
- SecurityWeek'e göre Fortra, BoKS'ta üçü kritik olmak üzere sekiz açığı kapattı.
- CVE-2026-79901 (CVSS 9.9), AD servis hesabı parolalarının zaman damgasıyla beslenen tahmin edilebilir bir diziyle üretilmesinden kaynaklanıyor.
- CVE-2026-79898 kimliği doğrulanmış kullanıcılara BoKS Master'da root olarak komut çalıştırma imkânı veriyor; CVE-2026-12627 ise kimlik doğrulama gerektirmeyen bir yığın taşması.
- Aktif istismar bildirilmedi; CVE-2026-79901 için düzeltilmiş sürüm boks-server 9.0.0.6 olarak listeleniyor.
Fortra, Unix ve Linux sunucu filolarında ayrıcalıklı erişimi yönetmek için kullanılan ve BoKS adıyla bilinen Core Privileged Access Manager ürünündeki sekiz güvenlik açığını yamaladı. SecurityWeek'in 3 Ekim'de aktardığına göre açıklardan üçü kritik seviyede ve saldırganların kimlik doğrulamayı atlatmasına, merkezi BoKS Master sunucusunda root yetkisiyle komut çalıştırmasına ya da kimlik doğrulaması olmadan bellek bozulmasına yol açmasına imkân tanıyabiliyor. BoKS çok sayıda sunucuya ayrıcalıklı erişimi denetlediği için yönetim katmanının ele geçirilmesi geniş çaplı sonuçlar doğurabilir.
Neler oldu?
SecurityWeek'in haberine göre Fortra, BoKS'taki sekiz güvenlik hatasını düzeltti; bunlardan üçü kritik, beşi ise orta ve yüksek önem derecesinde. Yayın, açıklardan herhangi birinin gerçek saldırılarda istismar edildiğine dair bir kanıt bulunmadığını belirtti. Ayrıntılar Fortra'nın ürün güvenliği duyuru sayfasında yer alıyor; en ciddi açığa ait kamuya açık CVE kaydı Fortra'nın FI-2026-012 numaralı duyurusuna atıf yapıyor ve yayım tarihi olarak 1 Ekim'i gösteriyor.
Teknik detaylar
En ciddi açık olan CVE-2026-79901 (CVSS 9.9), Active Directory servis hesaplarını keytab tabanlı yöntemle yöneten BoKS Manager kurulumlarını etkiliyor. SecurityWeek'in Fortra'ya dayandırdığı bilgiye göre AD servis hesabı parolaları, o anki Unix zaman damgasıyla beslenen tahmin edilebilir bir sözde rastgele diziden üretiliyor. Servis principal adını bilen ve parolanın ne zaman değiştirildiğini kestirebilen bir saldırgan, sınırlı sayıda aday parolayı çıkarıp ele geçirdiği Kerberos biletleri üzerinden bunları çevrimdışı olarak doğrulayabiliyor. CVE kaydı açığı CWE-338, yani kriptografik açıdan zayıf rastgele sayı üreteci kullanımı olarak sınıflandırıyor.
CVE-2026-79898 (CVSS 9.1), crlserver bileşenindeki bir komut enjeksiyonu açığı. Habere göre bu açık, kimliği doğrulanmış kullanıcıların BoKS Master üzerinde root olarak çalışan kabuk komutları enjekte etmesine olanak tanıyor ve ağ üzerinden BCC ile WSI REST/SOAP API'leri aracılığıyla erişilebiliyor.
CVE-2026-12627 (CVSS 9.8) ise otomatik kayıt (autoregistration) işlevindeki bir yığın arabellek taşması. SecurityWeek'e göre uzaktaki saldırganlar bu açığı kimlik doğrulaması olmadan tetikleyerek bellek bozulmasına yol açabiliyor.
Yamalanan diğer beş açık arasında heap arabellek taşmaları, sınır dışı okuma, güvensiz geçici dosya işleme ve zayıf parola üretimi bulunuyor.
Kimler etkileniyor?
Unix ve Linux sistemlerde ayrıcalıklı erişimi yönetmek için Fortra Core Privileged Access Manager (BoKS) kullanan kurumlar etkileniyor. CVE-2026-79901 için CVE kaydı, BoKS Manager boks-server bileşeninin 9.0.0.6 öncesi sürümlerini savunmasız olarak listeliyor. AD servis hesapları için keytab yönetimi kullanan kurulumlar bu açığa özellikle açık.
Ne yapmalı?
Yöneticilerin Fortra'nın duyurusunu incelemesi ve güncellemeleri uygulaması, parola üretimi açığı için boks-server bileşenini 9.0.0.6 veya üzeri bir sürüme yükseltmesi gerekiyor. Yama tamamlanana kadar BoKS Master'a, BCC ve WSI API'lerine ve otomatik kayıt servisine ağ erişiminin kısıtlanması riski azaltabilir. Keytab ile yönetilen AD servis hesaplarını kullanan kurumlar, savunmasız sürümlerin ürettiği parolalar tahmin edilebilir olabileceğinden güncelleme sonrasında bu parolaları yenilemeyi değerlendirmeli.
İlgili CVE kayıtları
Kaynaklar
- Fortra Patches Critical Vulnerabilities in BoKS — SecurityWeek
- CVE-2026-79901: BoKS Manager boks-server Vulnerability (CVSS 9.9) — Strix CVE database
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



