Laptop ekranında çevrimiçi video ders / toplantı ızgarası (temsili) — Advancity ALMS Cloud ile ilgisi yoktur

Siber Güvenlik Başkanlığı (SGB), uzaktan eğitim çözümleri sunan Caz Bilişim'in Advancity ALMS Cloud ürününde tespit edilen yetkilendirme açığı nedeniyle 8 Ekim 2026'da TR-26-1276 kodlu bir güvenlik bildirimi yayımladı. Üretici açığı gidermediği için Başkanlık, ürünü kullanan kurumlara muadil başka bir ürüne geçmelerini tavsiye etti.

TR-CERT tarafından yayımlanan CVE-2026-12859 kodlu zafiyet kaydında, üreticiyle bu güvenlik açığı hakkında önceden iletişime geçildiği ancak Caz Bilişim'in yapılan bildirimlere hiçbir şekilde yanıt vermediği bilgisi yer aldı. SGB bildirimde yama veya sürüm güncellemesi önermedi; çözüm olarak muadil ürün tavsiye edildi.

Açığın ayrıntıları

TR-CERT kayıtlarına göre güvenlik zafiyeti, sistem üzerinde eksik yetkilendirme (CWE-862) ve güvensiz doğrudan nesne referansından (IDOR) kaynaklanıyor. Açık, erişim kontrol listeleriyle düzgün biçimde sınırlandırılmamış işlevlere yetkisiz erişim sağlanmasına yol açıyor. Zafiyet, 8 Ekim 2026 tarihine kadar yayımlanmış olan tüm Advancity ALMS Cloud sürümlerini kapsıyor.

CVSS 3.1 değerlendirmesinde 6.5 puan ile orta risk seviyesinde derecelendirilen açık, ağ üzerinden düşük teknik karmaşıklıkla tetiklenebiliyor. Puanlama bileşenlerine göre istismar için saldırganın sistemde düşük yetkili bir hesaba sahip olması gerekiyor; işlem sırasında herhangi bir kullanıcı etkileşimi gerekmiyor. CVSS bileşenlerine göre gizlilik etkisi yüksek; bütünlük ve erişilebilirlik üzerinde etkisi bulunmuyor.

Ürün kapsamı ve bilinmeyenler

Uzaktan eğitim ve dijital kampüs altyapıları geliştiren Advancity, kurumsal web sitesinde 70'ten fazla üniversiteye ve 3 milyonu aşkın öğrenciye hizmet verdiğini beyan ediyor. Ancak şirketin web sitesinde Eğitim365, Sınıf365 ve Plan365 gibi ürünler listelenirken, zafiyet bildirilen ALMS Cloud adının bu yazılımlarla teknik veya ticari bağı resmi kaynaklarda açıklanmıyor.

Resmi güvenlik bildirimlerinde hangi kurumların ALMS Cloud sürümünü kullandığı, açığın sahada kötüye kullanılıp kullanılmadığı ya da herhangi bir verinin sızıp sızmadığı konusunda bilgi yer almıyor. Üretici Caz Bilişim tarafından duyurulan herhangi bir düzeltme takvimi veya resmi açıklama da bulunmuyor.

SGB, 8 Ekim 2026 tarihinde yerli yazılımlara yönelik denetimler kapsamında ayrıca AKINSOFT MyRezzta güvenlik zafiyeti için de benzer bildirimler yayımladı.

Kaynaklar

Kapak fotoğrafı: Unsplash (temsili; Advancity veya ALMS Cloud ile ilgisi yoktur).