Skip to content

Veeam, Terraform MCP ve Django’daki Kritik Güvenlik Açıkları

5 Ağustos 2026

Giriş: Kritik Güvenlik Yamaları Yayınlandı

Son dönemde siber güvenlik dünyası, yaygın olarak kullanılan altyapı ve yazılım çözümlerinde tespit edilen ciddi güvenlik açıklarıyla sarsılıyor. HashiCorp, Veeam ve Django Software Foundation, kendi platformlarında tespit edilen toplam 11 güvenlik açığını kapatmak amacıyla kritik güncellemeler yayınladı. Bu açıklar arasında, özellikle HashiCorp’un Terraform MCP Sunucusu’nda bulunan ve en yüksek tehlike derecesi olan 10.0 CVSS skoruna sahip bir “Cross-Tenant” (kiracılar arası) hatası öne çıkıyor. BT yöneticileri ve güvenlik ekiplerinin, sistemlerini korumak adına bu yamaları vakit kaybetmeden uygulamaları gerekiyor.

1. Veeam Service Provider Console (VSPC) Açıkları (CVSS 9.5 ve 9.0)

Hizmet sağlayıcıları ve yönetilen hizmet sağlayıcılarının (MSP) müşteri yedeklemelerini izlemek ve yönetmek amacıyla kullandığı çok kiracılı (multi-tenant) bir platform olan Veeam Service Provider Console, yayınlanan 9.3.0.35057 sürümüyle dört önemli güvenlik açığını kapattı. Bu açıklardan ikisi “kritik” seviyesinde değerlendirilmektedir.

En dikkat çekici olanı, CVE-2026-58073 (CVSS skoru: 9.5) kodlu güvenlik açığıdır. Bu açık, kimlik doğrulaması gerçekleştirmemiş bir saldırganın, yönetilen bir ajanı (agent) taklit etmesine ve bu ajanın kimlik bilgilerini ele geçirmesine olanak tanımaktadır. Saldırı karmaşıklığı yüksek olarak derecelendirilmiş olsa da, herhangi bir oturum açma bilgisi gerektirmemesi bu açığı son derece tehlikeli kılmaktadır.

İkinci kritik açık ise CVE-2026-58072 (CVSS skoru: 9.0) olarak tanımlanmıştır. Bu hata, yönetim sunucusunda rastgele dosya yazılmasına ve dolayısıyla uzaktan kod yürütülmesine (RCE) yol açabilmektedir. Ancak bu açığı sömürmek için düşük yetkili bir kullanıcı hesabına ihtiyaç duyulmaktadır.

Ayrıca yeni sürümle birlikte iki yüksek öncelikli açık daha kapatılmıştır: Bellek tüketimi yoluyla hizmet kesintisine (DoS) neden olan CVE-2026-58067 ve yönetici oturumu başladıktan kısa bir süre sonra proxy uygulamasının API’sini sızdıran CVE-2026-58071. Tüm bu açıklar, VSPC 9.2.1.33875 ve daha önceki tüm sürüm 9 yapılandırmalarını etkilemektedir. Kullanıcıların acilen 9.3.0.35057 sürümüne yükseltme yapması önerilmektedir.

2. HashiCorp Terraform MCP Sunucusundaki Kritik Yetkilendirme Hataları (CVSS 10.0)

Yapay zeka asistanlarını Model Bağlam Protokolü (Model Context Protocol – MCP) üzerinden Terraform’a bağlayan HashiCorp Terraform MCP sunucusu, Streamable HTTP taşıma katmanında üç kritik hata barındırıyordu. Bu hatalar 1.1.0 sürümü ile giderildi ve ardından 1.2.0 sürümü yayınlandı.

En tehlikeli açık, stateless (durumsuz) HTTP modunda çalışan sistemleri etkileyen ve maksimum risk puanı alan CVE-2026-16498 (CVSS skoru: 10.0) kodlu güvenlik açığıdır. Altta yatan MCP kütüphanesinin benzersiz oturum kimlikleri atamaması nedeniyle, sunucunun kimlik bilgileri önbelleği kullanıcıları birbirinden ayıramamıştır. Bu durum, bir kullanıcının Terraform token’ının, sağladıkları tokendan bağımsız olarak sonraki kullanıcıların isteklerinde yeniden kullanılmasına yol açmıştır.

Bununla birlikte, stateful (durumlu) modda çalışan yapılandırmaları etkileyen CVE-2026-16496 (CVSS skoru: 8.9) izolasyon hatası da kapatılmıştır. Bu açık, bir kullanıcının başka bir kullanıcının oturum kimliğini ele geçirerek kurbanın yetkileri dahilinde araç çağrıları yapmasına imkan tanıyordu. Coinspect’ten Juan Pablo Martinez Kuhn tarafından raporlanan bu açığın yanı sıra, sunucu taraflı istek sahteciliği (SSRF) sağlayan CVE-2026-14869 (CVSS skoru: 8.6) açığı da düzeltilmiştir. Bu hataların yalnızca “Streamable HTTP” kullanan merkezi kurulumları etkilediğini, yerel tek kullanıcılı “stdio” modundaki kurulumların etkilenmediğini belirtmek gerekir.

3. GeoDjango Uzaktan Kod Yürütme ve Dosya Yazma Açığı

Django Software Foundation da popüler web çerçevesi Django için kritik güvenlik yamaları yayınladı. GeoDjango’nun coğrafi arama (spatial lookups) mekanizmasında tespit edilen bir güvenlik açığı, sisteme yetkisiz dosya yazılmasına ve bazı konfigürasyonlarda uzaktan kod çalıştırılmasına izin vermektedir.

Bu açığın sömürülebilmesi için saldırganın, coğrafi alan (spatial field) içeren kayıtlı bir modeli görüntüleme iznine sahip olan bir personel (staff) hesabı kullanması gerekmektedir. Potansiyel saldırıları engellemek adına Django kullanıcılarının projelerini hızlı bir şekilde Django 6.0.8 veya Django 5.2.17 sürümlerine yükseltmeleri gerekmektedir.

Sonuç ve Güvenlik Tavsiyeleri

Söz konusu güvenlik açıklarının henüz aktif olarak siber saldırganlar tarafından sömürüldüğüne dair bir kanıt bulunmamaktadır. Ayrıca 5 Ağustos 2026 tarihi itibarıyla bu CVE’lerin hiçbiri CISA’nın Bilinen Sömürülen Zafiyetler (KEV) kataloğunda yer almamakta ve kamuya açık bir kavram kanıtlama (PoC) kodu bulunmamaktadır. Ancak, açıkların kritiklik dereceleri göz önüne alındığında, sistem yöneticilerinin aşağıdaki adımları derhal atması büyük önem taşımaktadır:

Altyapı bileşenlerinin düzenli olarak güncellenmesi, siber saldırganların bu tür kritik sistem giriş kapılarını kullanmasını önlemenin en etkili yoludur.

Kaynağı incele

AI Transparency Notice: Bu içerik TilfyEngine ile hazırlanmış, yapay zeka destekli sistemlerle analiz edilmiş ve gemini-3.5-flash ile çevrilmiştir.