Londra'daki IBM Southbank binasının cephesinde büyük IBM logosu (temsili)

Siber Güvenlik Başkanlığı, IBM ürünlerindeki 19 güvenlik zafiyeti için TR-26-1277 kodlu bildirim yayımladı. Açıkların 18'i veritabanı erişimlerini izleyen IBM Guardium Data Protection'da, biri IBM DataPower Gateway'de bulunuyor. Aralarında kimlik doğrulaması gerektirmeden uzaktan kod çalıştırmaya imkân verenlerin de bulunduğu açıklar için IBM düzeltme yayımladı.

Başkanlık 9 Ekim 2026 tarihli bildiriminde, açıklar kullanılarak saldırı düzenlenebileceğini belirterek IBM bültenlerinin incelenmesini ve ilgili sistemlerin ivedilikle güncellenmesini istedi. IBM bültenlerinde sahada istismara ilişkin bilgi yer almıyor. CVE-2026-14269 kaydındaki CISA değerlendirmesinde de bilinen bir istismar bulunmadığı kaydedildi. IBM, zafiyetler için herhangi bir geçici önlem sunmadı; tek çözüm yamaların kurulması.

IBM Guardium Data Protection açıkları ve yamalar

IBM Guardium Data Protection, kurumların veritabanı erişimlerini izleyip denetlediği bir güvenlik yazılımı. Üründeki 18 güvenlik açığına ait CVE kayıtları 8 Ekim 2026'da yayımlandı. IBM, zafiyetleri farklı bileşenler ve bültenler altında düzeltti:

Sniffer bileşeni: 8 Ekim 2026 tarihli bültende 12.0, 12.1 ve 12.2 sürümlerini etkileyen açıklar için SqlGuard_12.0p4018_SnifferUpdate yama paketi çıkarıldı. Bu grupta dizin aşma yoluyla uzaktan kod çalıştırmaya yol açan ve kimlik doğrulaması gerektirmeyen CVE-2026-75875 (CVSS 3.1: 9.8) ile kimlik doğrulaması gerektirmeyen SQL enjeksiyonu açıkları CVE-2026-80381 (CVSS 3.1: 9.8) ve CVE-2026-81932 (CVSS 3.1: 8.6) yer alıyor. Gruptaki diğer zafiyetler arabellek taşmasıyla kod çalıştırmaya izin veren CVE-2026-84246 (CVSS 3.1: 8.1), izlenen ağa gönderilen özel hazırlanmış Microsoft SQL Server TDS PRELOGIN paketiyle tetiklenen CVE-2026-84058 (CVSS 3.1: 8.1), düşük yetki gerektiren CVE-2026-84875 (CVSS 3.1: 7.5) ile CVE-2026-82895, CVE-2026-84035 ve CVE-2026-84198 oldu. İlgili IBM bülteninde SGB listesine girmeyen başka CVE kayıtları da bulunuyor.

Guardium Data Protection bülteni: 8 Ekim 2026 tarihli bültende 12.1 ve 12.2.2 sürümleri için 12.0p147 ve 12.0p15004 Edge yamaları yayımlandı. Paketler dosya silmeye imkân veren CVE-2026-82900 (CVSS 3.1: 8.1), işletim sistemi komutu çalıştırma zafiyeti CVE-2026-84057 (CVSS 3.1: 8.1) ve SQL komutu çalıştırma açığı CVE-2026-84209'u (CVSS 3.1: 8.1) kapatıyor.

Eylül 2026 bültenleri: IBM, Guardium için bazı yamaları Eylül 2026'da yayımlamıştı. 17 Eylül 2026 bülteninde 12.2 ve 12.2.2 sürümlerinde, kritik bir işlevde kimlik doğrulaması bulunmadığı için uzaktaki saldırgana yönetim işlemleri yaptırma imkânı veren CVE-2026-84249 (CVSS 3.1: 9.8) ile oturum açmış saldırganın dizin aşma yoluyla hizmeti aksatmasına yol açan CVE-2026-84247 (CVSS 3.1: 8.1) duyuruldu; düzeltmeler 12.0p233 FixPack ve 12.0p15004 Edge paketleriyle verildi. 21 Eylül 2026 bülteninde ise 12.2.2 sürümündeki sertifika doğrulama hatası CVE-2026-84032 (CVSS 3.1: 5.6) ve yarış durumu açığı CVE-2026-84230 (CVSS 3.1: 7.5) için 12.2.3 sürümü yayımlandı.

Ajan bileşenleri: 8 Ekim 2026 tarihli bültenlerle Windows GIM bileşenindeki sabit kodlanmış kimlik bilgisi açığı CVE-2026-84891 (CVSS 3.1: 5.9) ve UNIX S-TAP bileşenindeki günlüklerde açık metin bilgisi tutulması zafiyeti CVE-2026-87980 (CVSS 3.1: 3.1) için bileşen yamaları yayımlandı.

IBM DataPower Gateway açığı

API ve entegrasyon ağ geçidi olarak kullanılan IBM DataPower Gateway tarafında kimlik doğrulaması gerektirmeyen uzaktaki saldırganın kod çalıştırmasına izin veren CVE-2026-14269 (CVSS 3.1: 9.8) zafiyeti tespit edildi. Zafiyet yığın tabanlı arabellek taşmasından kaynaklanıyor. CVE kaydı 8 Ekim 2026'da yayımlanan açık için IBM bülteni 28 Eylül 2026'da çıkmıştı.

Açık; 10.5.0.0–10.5.0.22, 10.6.0.0–10.6.0.10, 10.6.1–10.6.6 (CD) ve 11.0.0.0–11.0.0.2 sürümlerini kapsıyor. IBM düzeltmeleri 10.5.0.23, 10.6.0.11 ve 11.0.0.3 sürümleriyle yayımladı; 10.6 CD sürümündeki sistemlerin 11.0.0.3 sürümüne yükseltilmesi gerekiyor. IBM'in DataPower bülteninde SGB bildirimine girmeyen farklı CVE kayıtları da yer alıyor.

SGB bildiriminde sıralanan 19 güvenlik açığı şunlar: CVE-2026-75875, CVE-2026-14269, CVE-2026-80381, CVE-2026-82895, CVE-2026-82900, CVE-2026-81932, CVE-2026-84032, CVE-2026-84035, CVE-2026-84057, CVE-2026-84058, CVE-2026-84198, CVE-2026-84209, CVE-2026-84230, CVE-2026-84246, CVE-2026-84247, CVE-2026-84249, CVE-2026-84875, CVE-2026-84891 ve CVE-2026-87980.

Etkilenen IBM ürünlerini Türkiye'de kaç kurumun kullandığı ve açıkları ilk kimin tespit ettiği bültenlerde açıklanmadı.

Kaynaklar

Kapak fotoğrafı: Pete McClymont / Wikimedia Commons (CC BY 2.0; kırpıldı; IBM'in Londra Southbank binası; temsili, bildirimdeki ürünlerin ya da açıkların görüntüsü değildir).