AKINSOFT OctoCloud mobil uygulamasının giriş ve banka bakiyeleri ekranları

Siber Güvenlik Başkanlığı, Konyalı AKIN Yazılım'ın bulut tabanlı ön muhasebe programı OctoCloud'daki bir yetkilendirme açığı için TR-26-1272 kodlu bildirim yayımladı. 8 Ekim 2026 tarihli bildirime göre açık, siber saldırganların saldırı düzenlemesine imkân verebilir; Başkanlık programın en az 1.12.07 sürümüne yükseltilmesini tavsiye ediyor.

OctoCloud; cari, kasa, stok, fatura, çek-senet, banka, teklif, sipariş ve irsaliye modülleri bulunan, e-Fatura ve e-Arşiv düzenlemeye de imkân veren bulut tabanlı bir ön muhasebe programı. Programa web, Android ve iOS üzerinden erişiliyor.

Düşük yetkili hesap kısıtlanmamış işlevlere erişebiliyor

TR-CERT'in yayımladığı CVE-2026-19083 kaydına göre sorun, kullanıcının değiştirebildiği bir anahtar üzerinden yetkilendirmenin atlatılmasına dayanıyor (CWE-639). Bu tür açıklar IDOR, yani güvensiz doğrudan nesne başvurusu olarak biliniyor. Kayda göre açık, erişim denetim listeleriyle gerektiği gibi kısıtlanmamış işlevlere erişime izin veriyor.

TR-CERT kaydında açığın CVSS 3.1 puanı 8.8, yani yüksek seviyede. Puanlamaya göre açık ağ üzerinden, düşük karmaşıklıkla kullanılabiliyor ve kullanıcı etkileşimi gerektirmiyor; ancak saldırganın düşük yetkili bir kullanıcı hesabıyla oturum açmış olması gerekiyor.

Etkilenen sürüm ve düzeltme

Kayda göre açık OctoCloud'un 1.12.06 sürümünü etkiliyor; düzeltme 1.12.07 sürümünde. Kayıtta açığı bulan kişi olarak Berat Arslan yer alıyor.

AKIN Yazılım'ın açık hakkında yayımlanmış bir açıklamasına ya da sürüm notuna ulaşılamadı. Bulut hizmetinde düzeltmenin tüm kullanıcılara uygulanıp uygulanmadığı ve etkilenen kullanıcı sayısı bilinmiyor. Kaynaklarda açığın kötüye kullanıldığına ya da kullanıcı verilerine erişildiğine dair bilgi yok.

Siber Güvenlik Başkanlığı, 8 Ekim 2026'da aynı üreticinin WOLVOX Kontrol Paneli ürünü için de TR-26-1273 kodlu ayrı bir güvenlik bildirimi yayımladı. Başkanlık, Ağustos 2026'da yayımladığı TR-26-0851 kodlu bildirimle de AKINSOFT Wolvox9 ERP yazılımındaki bir güvenlik açığını duyurmuştu.

Kaynaklar

Kapak görseli: AKINSOFT OctoCloud — Google Play mağaza ekran görüntüleri (temsilî; giriş ekranındaki örnek e-posta adresi bulanıklaştırıldı).