
Siber Güvenlik Başkanlığı, 6 Ekim 2026'da Akıllı Ticaret Yazılım Teknolojileri Ltd. Şti. tarafından geliştirilen E-Ticaret Paketi ürünü için TR-26-1256 bildirimini yayımladı. Üretici şirketin zafiyeti gidermemesi üzerine Başkanlık, ürünü kullanan işletmelere muadil başka bir ürüne geçmelerini tavsiye etti.
CVE-2026-12380 koduyla kayda geçen zafiyet, yansıtılmış siteler arası betik çalıştırma (reflected XSS) türünde ve CWE-79 sınıfında yer alıyor. E-Ticaret Paketi'nin 6 Ekim 2026'ya kadarki tüm sürümlerini etkileyen açık için herhangi bir yama veya güncelleme yayımlanmış değil.
Zafiyetin ayrıntıları ve risk düzeyi
CVE kaydına göre CVSS 3.1 puanı 6.1 olan ve orta önem derecesinde sınıflanan zafiyet, ağ üzerinden ve yetki gerektirmeden gerçekleştirilebiliyor. Ancak saldırının başarılı olması için kullanıcı etkileşimi, örneğin kullanıcının hazırlanmış bir bağlantıyı açması gerekiyor. Açığın gizlilik ve bütünlüğe etkisi düşük; erişilebilirliğe etkisi yok.
CVE kaydına göre üreticiyle açık duyurulmadan önce iletişime geçildi, ancak üretici hiçbir yanıt vermedi. Açığı Berat Arslan buldu; CVE kaydını TR-CERT yayımladı.
Önceki güvenlik bildirimleri
Akıllı Ticaret'in ürünleri için daha önce de güvenlik bildirimleri yayımlanmıştı. 12 Mayıs 2026 tarihli TR-26-0222 bildiriminde E-ticaret Sitesi ürünündeki üç zafiyet için en az 4.5.001 sürümüne yükseltme önerilmişti. 28 Ağustos 2026 tarihli TR-26-0944 bildiriminde ise E-Ticaret Paketi'ndeki CVE-2026-4378 zafiyeti için en az 4.6.001 sürümüne geçilmesi tavsiye edilmişti. Önceki iki olayda güncelleme çözümü sunulurken, bu kez üretici tarafından düzeltme sağlanmadığı için Başkanlık doğrudan muadil ürün önerisinde bulundu.
Kaynaklar
- Siber Güvenlik Başkanlığı TR-26-1256 Bildirimi (6 Ekim 2026)
- CVE-2026-12380 Kaydı (6 Ekim 2026)
- Siber Güvenlik Başkanlığı TR-26-0944 Bildirimi (28 Ağustos 2026)
- Siber Güvenlik Başkanlığı TR-26-0222 Bildirimi (12 Mayıs 2026)
Kapak görseli: Akıllı Ticaret Yönetim uygulamasının Google Play ekran görüntüleri (Akıllı Ticaret Yazılım Teknolojileri; üç ekran yan yana birleştirildi, sipariş listesindeki müşteri adları bulanıklaştırıldı; zafiyetin görüntüsü değildir).


