Tablet ekranında kalemle onay kutuları işaretleyen el (temsili) — eimzamip arayüzü değildir

Siber Güvenlik Başkanlığı, elektronik imzalama çözümleri geliştiren İzometri Bilişim'in eimzamip ürünündeki iki güvenlik açığı için 8 Ekim 2026'da TR-26-1275 kodlu bildirim yayımladı. TR-CERT'in yayımladığı CVE kayıtlarına göre açıklardan biri dosya yükleme yoluyla uzaktan kod çalıştırmaya imkân verirken diğeri kayıtlı siteler arası betik çalıştırma (XSS) zafiyeti içeriyor. Başkanlık, saldırganların bu açıklardan yararlanabileceğini belirterek uygulamanın en az 1.6.7 sürümüne yükseltilmesini tavsiye etti.

CVE-2026-91844 dosya yükleme açığı

Tespit edilen ilk açık TR-CERT tarafından CVE-2026-91844 koduyla kayda geçirildi. Kayıt başlığına göre açık, tehlikeli türde dosyanın kısıtlamasız yüklenmesi (CWE-434) nedeniyle uzaktan kod çalıştırmaya olanak tanıyor ve kötü amaçlı dosya kullanımına izin veriyor. CVSS 3.1 puanı 7.3 (yüksek) olarak belirlenen bu zafiyet, v1.6.4 ile v1.6.6 arasındaki sürümleri (v1.6.6 hariç) etkiliyor. Puanlama verilerine göre saldırının gerçekleştirilebilmesi için saldırganın sistemde düşük yetkili bir hesaba sahip olması ve kullanıcı etkileşimi gerekiyor; zafiyetin gizlilik ve bütünlük etkisi yüksekken erişilebilirlik etkisi bulunmuyor.

CVE-2026-89290 kayıtlı XSS ve sürüm farkı

İkinci zafiyet olan CVE-2026-89290 ise web sayfasında betik etiketlerinin uygunsuz filtrelenmesinden kaynaklanan HTML enjeksiyonu ve kayıtlı XSS (CWE-80) açığını içeriyor. CVSS 3.1 puanı 3.5 (düşük) olarak hesaplanan açık, v1.6.4 ile v1.6.7 arasındaki sürümleri (v1.6.7 hariç) kapsıyor ve yine düşük yetkili bir hesap ile kullanıcı etkileşimine dayanıyor. Her iki güvenlik açığı Koray Danışma ve Tahsin Ünlütürk tarafından tespit edildi.

CVE kayıtlarında dosya yükleme açığının düzeltmesi 1.6.6 sürümünde, XSS açığının düzeltmesi ise 1.6.7 sürümünde yer alıyor; bu nedenle Siber Güvenlik Başkanlığı her iki açığı da kapatmak amacıyla uygulamanın en az 1.6.7 sürümüne ve sonrasına yükseltilmesini öneriyor.

Üretici bilgisi ve mevcut durum

Elektronik ve mobil imzalama çözümleri sunan İzometri Bilişim, kurumsal sitesinde büyük kuruluşlar ve kamu kurumları için MİP (Merkezi Elektronik İmzalama Platformu) adlı bir ürün tanıtırken sitede "300'ü aşkın kurumsal müşteri" beyanında bulunuyor. Bildirimde geçen eimzamip adının şirketin MİP platformuyla aynı ürün olup olmadığı ise kaynaklarda açıkça belirtilmiyor.

Açıkların sahada kötüye kullanıldığına, imzalı belgelerin ya da kullanıcı verilerinin etkilendiğine dair resmi kaynaklarda bir bilgi bulunmuyor. Üretici tarafından yayımlanmış bir kamuoyu açıklaması veya sürüm notu da bildirimde yer almadı.

Siber Güvenlik Başkanlığı aynı gün AKINSOFT ürünleri için de güvenlik bildirimleri yayımlayarak MyRezzta için TR-26-1274, OctoCloud için TR-26-1272 ve WOLVOX Kontrol Paneli için TR-26-1273 kodlu uyarıları paylaştı.

Kaynaklar

Kapak fotoğrafı: Unsplash (temsili; tablette kalemle işaretleme; eimzamip arayüzü değildir).