
T.C. Siber Güvenlik Başkanlığı (SGB), OpenSSH'taki altı güvenlik açığı için 7 Ekim 2026'da TR-26-1262 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre saldırganların bu açıkları kullanarak saldırı düzenlemesi ihtimal dâhilinde. Açıklar, OpenSSH ekibinin 6 Ekim 2026'da yayımladığı OpenSSH 10.6 sürümünde kapatıldı. CVE kayıtlarına göre altı açığın beşi düşük, biri orta seviyede.
Bildirimdeki altı açık ve OpenSSH 10.6'daki düzeltmeler:
- CVE-2026-106552 (sftp istemcisi): Kötü niyetli bir sunucu, özyinelemeli (recursive) kopyalama sırasında döndürdüğü yollarla dosyaların hedef dizin dışına yazılmasına yol açabiliyordu (dizin aşma). Altı açık içinde CVE kaydında orta seviyede olan tek açık bu. OpenSSH 10.6, sunucudan dönen yolları daha sıkı denetliyor.
- CVE-2026-106553 (sshd): GSSAPIAuthentication kullanılırken başarısız bir GSSAPI denemesinin kimlik bilgileri saklanıp sonradan başarılı olan başka bir kimlik doğrulamada uygunsuz şekilde kullanılabilir kalabiliyordu. OpenSSH 10.6 bu bilgileri yalnız başarılı kimlik doğrulamada saklıyor.
- CVE-2026-106555 (sshd): GSSAPIAuthentication durumu bir denemeden sonrakine taşınabiliyordu; OpenSSH 10.6 durumu her denemeden önce sıfırlıyor.
- CVE-2026-106582 (ssh ve sshd): Sıkıştırma (Compression) açıkken LZ77 sözlük kodlayıcısı bir yan kanal oluşturuyordu: Aynı oturumdaki kanallar sıkıştırma sözlüğünü paylaştığı için bir kanaldaki gizli bilgi, başka bir kanaldan seçilmiş açık metin saldırısıyla çıkarılabiliyordu. Açık, Fabian Bäumer ve Marcus Brinkmann'ın "Crossing the Streams" çalışmasında anlatılıyor. OpenSSH 10.6 LZ77 sözlük kodlayıcısını kapattı; bu yüzden sıkıştırma daha az etkili olacak. OpenSSH, mümkünse sıkıştırmanın SSH yerine uygulama düzeyinde yapılmasını öneriyor.
- CVE-2026-106583 (ssh istemcisi): Komut satırında girilen kullanıcı adında "$" veya "\" karakteri, ProxyCommand, Match exec gibi kabuk bağlamlarında enjeksiyona yol açabiliyordu. OpenSSH 10.6 komut satırında bu karakterleri içeren kullanıcı adlarını reddediyor; yapılandırma dosyasındaki User yönergesi bu kısıtlamaya tabi değil. OpenSSH, ssh komut satırının güvenilmeyen girdiye doğrudan açılmamasını öneriyor.
- CVE-2026-106589 (sshd): Dosya tanımlayıcı aktarımını desteklemeyen ve PTY ayırmak için root gerektiren platformlarda (QNX 6, SCO OpenServer 5 ve --disable-fd-passing ile derlenmiş sürümler) oturum açıldıktan sonra sshd-session süreci root yetkisini koruyordu. Bu yüzden unix soket bağlantıları ya da düşük numaralı TCP portlarına bağlanma gibi bazı işlemler kullanıcı kısıtlamalarını aşabiliyordu. OpenSSH 10.6 bu platformlarda GatewayPorts ve StreamLocalForwarding seçeneklerini zorla kapatıyor; ekip bu platformlara desteği ileride kaldırabileceğini duyurdu.
Açıkların çoğu belirli bir yapılandırma ya da koşul gerektiriyor: GSSAPI kimlik doğrulaması, sıkıştırma, eski platform, güvenilmeyen kullanıcı adı girdisi veya kötü niyetli bir sftp sunucusu. OpenSSH sürüm notlarında ve CVE kayıtlarında açıkların saldırılarda kullanıldığına dair bilgi yer almıyor. SGB, kullanıcı ve sistem yöneticilerine ilgili dokümanları gözden geçirmelerini ve gerekli güncellemeleri yapmalarını tavsiye ediyor.
OpenSSH ekibi sürüm notlarında, son dönemde çoğu yapay zeka modelleriyle ya da yapay zeka yardımıyla bulunan çok sayıda güvenlik hatası raporu aldığını yazıyor. Ekibe göre yapay zeka araçlarıyla bulunan bazı hataların sonradan başka bir araştırmacı tarafından bağımsız olarak da bulunması, açıkları projeye bildirmeyen saldırganların da bu hataları bulabileceğini düşündürüyor. Bu nedenle OpenSSH, şimdilik düzeltmeleri bir sonraki planlı sürümü beklemeden daha sık sürümlerle yayımlayacak.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı Güvenlik Bildirimi (TR-26-1262)
- OpenSSH 10.6 sürüm notları
- OpenSSH 10.6 sürüm duyurusu (metin)
- CVE-2026-106552 Kaydı
Kapak fotoğrafı: Hpott / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; bir bilgisayarın açılış ekranında OpenSSH sunucusunun başlatıldığını gösteren satırlar; temsili, zafiyetin görüntüsü değildir).


