ZafiyetKritik

Perforce, P4 Search konteynerlerini belgelenmiş varsayılan jetona düşüren CVSS 10 açığını kapattı

Perforce, P4 Search'te altı açığı giderdi; en ciddisi kimliği doğrulanmamış saldırgana servis üzerinde en yüksek ayrıcalığı veren azami önem derecesinde bir kimlik doğrulama atlatma açığı.

Perforce, P4 Search konteynerlerini belgelenmiş varsayılan jetona düşüren CVSS 10 açığını kapattı

Kısaca

  • CVE-2026-100103 (CVSS 10.0), konteyner imajlarında P4 Search servis jetonunu kamuya açık varsayılan değere sıfırlıyor
  • İki kritik açık daha, açıkta kalan JDWP ajanı üzerinden kod çalıştırma ve boş jetonla atlatma sağlıyor
  • 2026.4.1 ve öncesi tüm P4 Search sürümleri etkileniyor; düzeltme 2026.4.2'de
  • Vahşi doğada istismar doğrulanmadı; yamadan sonra kimlik bilgileri yenilenmeli

Perforce, P4 Search'teki altı açığı kapatan 2026.4.2 sürümünü yayımladı. Açıkların en ciddisi CVSS 10.0 ile derecelendirildi ve kimliği doğrulanmamış bir saldırganın arama servisini, buradan da arkasındaki kaynak kodu sunucusunu tümüyle ele geçirmesine imkân tanıyor. Düzeltmeleri 5 Ekim 2026'da securityonline.info duyurdu; açığın ayrıntıları aynı gün yayımlanan CVE kaydında yer alıyor.

Neler oldu?

CVE-2026-100103 için yayımlanan CVE kaydına göre, 2026.4.2'den önce yayımlanan P4 Search konteyner imajları servis kimlik doğrulama jetonunu kamuya açık biçimde belgelenmiş bir varsayılan değere sıfırlıyor. Bu değer üreticinin kendi dokümantasyonunda yer aldığı için, servise ağ üzerinden ulaşabilen bir saldırganın başka hiçbir şeye ihtiyacı kalmıyor. Kayıt, açığın en yüksek uygulama ayrıcalığını verdiğini, keyfi kod çalıştırmaya ve bağlı P4 Server'ın ele geçirilmesine yol açabileceğini belirtiyor. Açık, varsayılan kimlik bilgilerinin kullanımı anlamına gelen CWE-1392 kategorisinde sınıflandırıldı ve CVSS 10.0 temel puanı aldı.

P4 Search, Perforce'un P4 (Helix Core) sürüm kontrol sunucusunun yanında çalışan indeksleme ve arama bileşeni. Helix Core, oyun, otomotiv ve yarı iletken geliştirme kuruluşlarının çoğunda kaynak kodunun resmi kayıt sistemi konumunda. Dolayısıyla arama katmanının ele geçirilmesi yalıtılmış bir sorun değil.

Teknik detaylar

securityonline.info'nun aktardığına göre 2026.4.2 ile kapatılan altı açık, P4 Search 2026.4.1 ve öncesini etkiliyor:

  • CVE-2026-100103 — CVSS 10.0, yukarıda anlatılan varsayılan kimlik doğrulama jetonu üzerinden kimlik doğrulama atlatma
  • CVE-2026-100102 — CVSS 9.5, açıkta kalan JDWP hata ayıklama ajanı üzerinden uzaktan kod çalıştırma
  • CVE-2026-103510 — CVSS 9.5, boş kimlik doğrulama jetonu kullanılarak kimlik doğrulama atlatma
  • CVE-2026-103507 — CVSS 7.5, günlük kaydı yapılandırması üzerinden keyfi dosya yazma
  • CVE-2026-103512 — CVSS 5.3, kaynak IP adresinin taklit edilmesiyle bilet-sunucu bağlama kontrolünün atlatılması
  • CVE-2026-103511 — CVSS 5.1, eklenti yükleyici üzerinden keyfi dosya yazma

CVE-2026-100102de açıkta kalan Java Debug Wire Protocol ajanı, klasik bir kurulum hatası: JDWP tasarımı gereği kimlik doğrulama sunmaz, bu yüzden erişilebilir her hata ayıklama portu pratikte bir kod çalıştırma arayüzüne dönüşür. securityonline.info'ya göre altı açığın beşini araştırmacı Khoa Bui tespit etti.

Kimler etkileniyor?

2026.4.1 ve öncesinde kalan tüm P4 Search kurulumları kapsamda. Azami önem derecesindeki açık konteyner imajlarına özgü olduğu için öncelik, konteyner ve Kubernetes tabanlı kurulumlarda. securityonline.info, şu ana dek vahşi doğada istismarın doğrulanmadığını bildiriyor.

Ne yapmalı?

P4 Search'ü 2026.4.2 sürümüne yükseltin. Varsayılan jeton sorununda yama tek başına yeterli değil: jeton bilinen bir değer olabileceği için yükseltmeden sonra güçlü ve benzersiz bir servis kimlik doğrulama jetonu tanımlanmalı, servisin tuttuğu kimlik bilgileri de yenilenmeli.

Bu arada ne P4 Search servisinin ne de herhangi bir JDWP hata ayıklama portunun güvenilmeyen ağlardan erişilebilir olmadığını doğrulayın ve erişimi yalnızca gerçekten ihtiyaç duyan sunuculara kısıtlayın. Servisin erişim günlüklerini beklenen jeton değeri olmadan başarıya ulaşan kimlik doğrulama denemeleri için gözden geçirin; günlük kaydı yapılandırmasının veya eklenti yükleyici yollarının değiştirilip değiştirilmediğini kontrol edin.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.