Telnet vulnerability (CVE-2026-32746) kritik açık: Kimlik doğrulama olmadan root erişimi sağlanabiliyor
Telnet vulnerability (CVE-2026-32746) kritik açık: Kimlik doğrulama olmadan root erişimi sağlanabiliyor

Telnet vulnerability (CVE-2026-32746) kritik açık: Kimlik doğrulama olmadan root erişimi sağlanabiliyor

Teknoloji Haberleri - Telnet vulnerability CVE-2026-32746, eski ama halen kullanılan sistemleri hedef alan kritik bir güvenlik açığı olarak gündeme geldi. Güvenlik araştırmacıları, bu açığın kimlik doğrulama aşamasına gelmeden saldırganlara doğrudan sistem üzerinde tam yetki verdiğini açıkladı.

Açığın CVSS skoru 9.8 olarak belirlenmiş durumda. Bu da açığın en yüksek risk seviyesinde olduğunu net şekilde gösteriyor.

Açığın kaynağı: Telnetd içindeki kritik buffer overflow hatası

Sorun, GNU inetutils paketinde yer alan telnetd servisinde bulunuyor. Teknik olarak açık, Telnet protokolü görüşmesi sırasında kullanılan LINEMODE SLC (Set Local Characters) mekanizmasındaki bir bellek taşması hatasından kaynaklanıyor.

Sistem, SLC yanıtlarını sabit boyutlu bir buffer içine yazıyor. Ancak bu buffer için herhangi bir sınır kontrolü yapılmıyor. Her eklenen veri parçası pointer değerini artırıyor ve bir süre sonra buffer sınırı aşılıyor.

Bu taşma şu sonuçları doğuruyor:

  • Bellek alanı dışına yazma gerçekleşiyor

  • Kritik pointer verileri bozuluyor

  • Saldırgan bellekte keyfi yazma işlemi yapabiliyor

Bu durum klasik bir bounds check olmayan buffer overflow senaryosu oluşturuyor.

Kimlik doğrulama gerekmiyor: Tek bağlantı yeterli

Açığın en tehlikeli kısmı, saldırının kimlik doğrulama öncesinde gerçekleşebilmesi. Saldırganın yapması gereken tek şey:

  • TCP port 23 üzerinden bağlantı kurmak

  • Özel hazırlanmış Telnet paketleri göndermek

Herhangi bir kullanıcı adı, parola veya kullanıcı etkileşimi gerekmiyor.

Bu durum özellikle internet açık Telnet servisleri için doğrudan ele geçirilme anlamına geliyor.

Root yetkisi ile tam sistem ele geçirme riski

Telnet servislerinin büyük kısmı root yetkileri ile çalışıyor. Bu nedenle başarılı bir exploit sonrası saldırgan:

  • Sistemde tam kontrol elde edebilir

  • Kalıcı arka kapı yerleştirebilir

  • Ağ içinde yatay hareket edebilir

  • Hassas verileri okuyabilir veya silebilir

Bu da açığı sadece bir servis hatası olmaktan çıkarıp tam kapsamlı sistem ihlaline dönüştürüyor.

Hangi sistemler risk altında

Açık özellikle eski ve güncellenmeyen sistemleri hedef alıyor. Risk altındaki başlıca ortamlar:

  • IoT cihazlar ve gömülü sistemler

  • Ağ cihazları ve eski router/switch altyapıları

  • Telnet aktif bırakılmış Linux sunucular

  • GNU inetutils kullanan dağıtımlar

Özellikle şu sistemler dikkat çekiyor:

  • Debian

  • Ubuntu

  • RHEL

  • SUSE

Bu sistemlerde telnetd aktifse doğrudan risk oluşuyor.

Yama süreci başlatıldı

Güvenlik araştırmacıları açığı 11 Mart tarihinde geliştiricilere bildirdi. GNU tarafı hızlı şekilde müdahale ederek bir gün içinde düzeltme hazırladı.

Planlanan resmi yama yayın tarihi 1 Nisan olarak belirtiliyor.

Acil alınması gereken önlemler

Yama yayınlanana kadar sistem yöneticilerinin vakit kaybetmeden aksiyon alması gerekiyor.

Önerilen kritik önlemler:

  • Telnet servisini tamamen devre dışı bırak

  • Mümkünse SSH kullanımına geç

  • Port 23 erişimini firewall ile kapat

  • Telnet sadece güvenilir IP’lere aç

  • Servisi root yerine düşük yetkili kullanıcı ile çalıştır

Telnet riskleri yeniden gündemde

Bu açık, 2026 yılı içinde ortaya çıkan ikinci Telnet tabanlı kritik güvenlik problemi oldu. Ocak ayında keşfedilen bir kimlik doğrulama atlatma hatası da benzer şekilde cihazların ele geçirilmesine yol açıyordu.

Modern sistemlerde büyük ölçüde terk edilmiş olsa da Telnet’in hâlâ aktif kullanılıyor olması, bu tür açıkların etkisini büyütmeye devam ediyor. Teknoloji Haberleri - Teknoloji Medya

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Güncel Haberler
DJI AP100 Paraşüt Sistemi Tanıtıldı: Matrice 400 İçin Yeni Güvenlik Standardı - 12.07.2026TCL 27C2A Oyuncu Monitörü Çift Modlu 4K Ve 320Hz Deneyimini Bir Araya Getirdi - 12.07.2026Microsoft Teams’e Wi-Fi Tabanlı Konum Özelliği Geldi: Gizlilik Tartışmaları Başladı - 11.07.2026Güneş Işığını Geceleri Dünya’ya Yansıtacak Uydu Projesine ABD’den İlk Resmi Onay - 11.07.2026Motorola Edge 70 Max Tanıtım Tarihi Netleşti: Snapdragon 8 Gen 5 Ve 7.100 mAh Batarya Dikkat Çekiyor - 11.07.2026Huawei MateBook Fold 2026 İçin İlk Bilgiler Ortaya Çıktı: Daha Fazla Seçenek, Yeni OLED Panel Ve Kirin X9 İşlemci - 11.07.2026Steam Gelirleri İlk Yarıda Tarihi Zirveye Ulaştı: Büyümenin Arkasındaki Dinamikler Neler? - 11.07.2026Bluesky Yönetiminde Yeni Dönem: Toni Schneider Kalıcı CEO Olarak Göreve Başladı - 11.07.2026İthalatta İlave Gümrük Vergisi Güncellendi: Elektronikten Otomotive Yüzlerce Üründe Yeni Oranlar - 11.07.2026AMD Ryzen AI Halo Geliştirici Platformu Yerel Yapay Zeka Geliştirmede Yeni Dönemi Başlattı - 10.07.2026Philips 24B2D5300 Çift Taraflı Monitör Türkiye’de Satışa Çıkıyor: Tek Cihazda İki Bağımsız Ekran - 10.07.2026Acer Aspire Lite 15 Türkiye’de satışa çıktı: Core Ultra 5, Copilot Ve Yapay Zekâ Destekli Donanım Bir Arada - 10.07.2026Okyanusların Derinliklerinde 73 Yeni Volkanik Kaldera Ortaya Çıktı - 10.07.2026Asus ROG Raikiri II Pro Oyuncu Kontrolcüsü 8.000 Hz Polling Hızı Ve OLED Ekranla Duyuruldu - 10.07.2026Google Tensor G7 İçin Ortaya Çıkan Yeni Bellek Detayı Pixel 12 Serisini Farklı Bir Noktaya Taşıyabilir - 10.07.2026Samsung AI PC Çipi Gaia İle Bilgisayar Pazarına Güçlü Bir Dönüş Hazırlığında - 10.07.2026OpenAI ChatGPT Work Platformunu Tanıttı: GPT-5.6 İle Yapay Zekâ Asistanı Yeni Bir Döneme Giriyor - 10.07.2026WhatsApp Sabitlenen Mesajlar İçin Yeni Bildirim Özelliğini Test Ediyor - 10.07.2026Xiaomi 18 Pro İçin Yeni Detaylar Gün Yüzüne Çıktı: Dev Batarya, 200 MP Kamera Ve Yeni Nesil Snapdragon Gücü - 10.07.2026DuckDuckGo YouTube’da Reklamları Tarayıcıda Otomatik Engelliyor - 10.07.2026

Teknoloji Gündemi

Okyanusların Derinliklerinde 73 Yeni Volkanik Kaldera Ortaya Çıktı

Okyanusların Derinliklerinde 73 Yeni Volkanik Kaldera keşfi, Dünya'nın en az incelenmiş bölgelerinden biri olan deniz tabanına ilişkin önemli bir bilgi boşluğunu doldurdu. Mars yüzeyindeki çarpma kraterlerini belirlemek amacıyla geliştirilen gelişmiş bir görüntü analiz algoritmasının okyanus...

WhatsApp Sabitlenen Mesajlar İçin Yeni Bildirim Özelliğini Test Ediyor

WhatsApp sabitlenen mesajlar deneyimini değiştirecek yeni bir özellikle gündemde. Android için yayınlanan 2.26.27.4 beta sürümünde test edilmeye başlanan yenilik sayesinde kullanıcılar, bir sohbet veya grupta sabitlenen mesajlardan artık yalnızca uygulamayı açtıklarında değil, doğrudan telefonlarının bildirim...

DuckDuckGo YouTube’da Reklamları Tarayıcıda Otomatik Engelliyor

DuckDuckGo YouTube Reklam Engelleme özelliği resmen kullanıma sunuldu. Gizlilik odaklı internet tarayıcısıyla tanınan DuckDuckGo, YouTube'un web sürümünde oynatılan videolardaki reklamları büyük ölçüde filtreleyen yeni sistemini duyurdu. Özellik, herhangi bir ücretli abonelik veya üçüncü taraf eklenti...

Takip Et