Telnet vulnerability (CVE-2026-32746) kritik açık: Kimlik doğrulama olmadan root erişimi sağlanabiliyor
Telnet vulnerability (CVE-2026-32746) kritik açık: Kimlik doğrulama olmadan root erişimi sağlanabiliyor

Telnet vulnerability (CVE-2026-32746) kritik açık: Kimlik doğrulama olmadan root erişimi sağlanabiliyor

Teknoloji Haberleri - Telnet vulnerability CVE-2026-32746, eski ama halen kullanılan sistemleri hedef alan kritik bir güvenlik açığı olarak gündeme geldi. Güvenlik araştırmacıları, bu açığın kimlik doğrulama aşamasına gelmeden saldırganlara doğrudan sistem üzerinde tam yetki verdiğini açıkladı.

Açığın CVSS skoru 9.8 olarak belirlenmiş durumda. Bu da açığın en yüksek risk seviyesinde olduğunu net şekilde gösteriyor.

Açığın kaynağı: Telnetd içindeki kritik buffer overflow hatası

Sorun, GNU inetutils paketinde yer alan telnetd servisinde bulunuyor. Teknik olarak açık, Telnet protokolü görüşmesi sırasında kullanılan LINEMODE SLC (Set Local Characters) mekanizmasındaki bir bellek taşması hatasından kaynaklanıyor.

Sistem, SLC yanıtlarını sabit boyutlu bir buffer içine yazıyor. Ancak bu buffer için herhangi bir sınır kontrolü yapılmıyor. Her eklenen veri parçası pointer değerini artırıyor ve bir süre sonra buffer sınırı aşılıyor.

Bu taşma şu sonuçları doğuruyor:

  • Bellek alanı dışına yazma gerçekleşiyor

  • Kritik pointer verileri bozuluyor

  • Saldırgan bellekte keyfi yazma işlemi yapabiliyor

Bu durum klasik bir bounds check olmayan buffer overflow senaryosu oluşturuyor.

Kimlik doğrulama gerekmiyor: Tek bağlantı yeterli

Açığın en tehlikeli kısmı, saldırının kimlik doğrulama öncesinde gerçekleşebilmesi. Saldırganın yapması gereken tek şey:

  • TCP port 23 üzerinden bağlantı kurmak

  • Özel hazırlanmış Telnet paketleri göndermek

Herhangi bir kullanıcı adı, parola veya kullanıcı etkileşimi gerekmiyor.

Bu durum özellikle internet açık Telnet servisleri için doğrudan ele geçirilme anlamına geliyor.

Root yetkisi ile tam sistem ele geçirme riski

Telnet servislerinin büyük kısmı root yetkileri ile çalışıyor. Bu nedenle başarılı bir exploit sonrası saldırgan:

  • Sistemde tam kontrol elde edebilir

  • Kalıcı arka kapı yerleştirebilir

  • Ağ içinde yatay hareket edebilir

  • Hassas verileri okuyabilir veya silebilir

Bu da açığı sadece bir servis hatası olmaktan çıkarıp tam kapsamlı sistem ihlaline dönüştürüyor.

Hangi sistemler risk altında

Açık özellikle eski ve güncellenmeyen sistemleri hedef alıyor. Risk altındaki başlıca ortamlar:

  • IoT cihazlar ve gömülü sistemler

  • Ağ cihazları ve eski router/switch altyapıları

  • Telnet aktif bırakılmış Linux sunucular

  • GNU inetutils kullanan dağıtımlar

Özellikle şu sistemler dikkat çekiyor:

  • Debian

  • Ubuntu

  • RHEL

  • SUSE

Bu sistemlerde telnetd aktifse doğrudan risk oluşuyor.

Yama süreci başlatıldı

Güvenlik araştırmacıları açığı 11 Mart tarihinde geliştiricilere bildirdi. GNU tarafı hızlı şekilde müdahale ederek bir gün içinde düzeltme hazırladı.

Planlanan resmi yama yayın tarihi 1 Nisan olarak belirtiliyor.

Acil alınması gereken önlemler

Yama yayınlanana kadar sistem yöneticilerinin vakit kaybetmeden aksiyon alması gerekiyor.

Önerilen kritik önlemler:

  • Telnet servisini tamamen devre dışı bırak

  • Mümkünse SSH kullanımına geç

  • Port 23 erişimini firewall ile kapat

  • Telnet sadece güvenilir IP’lere aç

  • Servisi root yerine düşük yetkili kullanıcı ile çalıştır

Telnet riskleri yeniden gündemde

Bu açık, 2026 yılı içinde ortaya çıkan ikinci Telnet tabanlı kritik güvenlik problemi oldu. Ocak ayında keşfedilen bir kimlik doğrulama atlatma hatası da benzer şekilde cihazların ele geçirilmesine yol açıyordu.

Modern sistemlerde büyük ölçüde terk edilmiş olsa da Telnet’in hâlâ aktif kullanılıyor olması, bu tür açıkların etkisini büyütmeye devam ediyor. Teknoloji Haberleri - Teknoloji Medya

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir


Güncel Haberler
ChatGPT Health ABD’de Geniş Kapsamlı Kullanıma Açıldı: Sağlık Verileri Artık Yapay Zekâ İle Doğrudan Paylaşılabilecek - 24.07.2026Microsoft MAI-Image-2.5-Pro Ve MAI-Voice-2-Flash Modellerini Duyurdu - 24.07.2026Google Gemini Spark AI Pro Abonelerine Sunuldu: Kişisel Yapay Zeka Ajanı Daha Fazla Kullanıcıyla Buluşuyor - 24.07.2026Xiaomi Temmuz 2026 Güvenlik Güncellemesi 58 Cihaz İçin Yayınlandı: İşte Güncelleme Alan Modeller - 24.07.2026Cisco Antares Yapay Zekâ Modelleri Yazılım Güvenliğinde Maliyet Dengesini Değiştiriyor - 22.07.2026Apple iPhone 18 Pro Üretim Hacmini Artırıyor: Foxconn Fabrikalarında Yoğun Mesai Başladı - 22.07.2026Cilde Boya Gibi Uygulanan Yeni Elektrot Teknolojisi Biyometrik Takibi Değiştirebilir - 21.07.2026Hooma Magpulse Slim Manyetik Powerbank Serisi Türkiye’de Satışa Sunuldu - 21.07.2026Apple Live Notes İle Genius Bar Görüşmelerini Yapay Zekâ Destekli Notlara Dönüştürüyor - 21.07.2026Windows 11 İle Linux Karşılaştırması Şaşırttı: Aynı Donanımda Kazanan İş Yüküne Göre Değişti - 21.07.2026Google Chrome Find And Fill With Gemini Özelliği Form Doldurma Deneyimini Değiştiriyor - 21.07.2026Hayat Kimya Yapay Zekâ Destekli Enerji Yönetim Sistemini Kocaeli Kampüsünde Devreye Aldı - 21.07.2026Samsung Tandem OLED Ekran Teknolojisi 1600 Nit Parlaklık Ve Daha Uzun Kullanım Ömrü Sunuyor - 21.07.2026iOS 27 Beta 4 Yayınlandı: Apple TV, ProRes Log 2 Ve Yeni iPhone Donanımına İşaret Eden Değişiklikler Geldi - 21.07.2026Google Pixel 11a Tensor G6 İle Performansını Güçlendirmeye Hazırlanıyor - 20.07.2026Apple Fiyatlarını Neden Artırıyor? Zamların Arkasındaki Küresel Strateji Netleşiyor - 20.07.2026iPhone Sadakat Oranı Yüzde 87’ye Ulaştı: Android’den Geçişler Yavaşlıyor - 20.07.2026Samsung Galaxy A Serisi Temmuz 2026 Güvenlik Güncellemesi Dağıtıma Başladı - 20.07.2026Yapay Zeka Veri Merkezi Elektrikçileri 280 Bin Doları Aşan Maaşlarla Öne Çıkıyor - 20.07.2026Samsung Galaxy Z Fold 8 İçin Üretim Planı Büyüdü: Şirket Talep Beklentisini Yükseltti - 20.07.2026

Teknoloji Gündemi

Microsoft MAI-Image-2.5-Pro Ve MAI-Voice-2-Flash Modellerini Duyurdu

Microsoft MAI-Image-2.5-Pro ile görsel üretim ve düzenleme alanında yeni nesil yapay zekâ yeteneklerini kullanıma açtı. Şirket ayrıca daha düşük maliyet ve yüksek hız sunan MAI-Voice-2-Flash modelinin teknik ayrıntılarını da paylaştı. Microsoft MAI-Image-2.5-Pro, şirketin bugüne kadar...

Takip Et