Ekranda «OpenBSD Secure Shell server» (OpenSSH sunucusu) başlatma satırlarını gösteren açılış metni (temsili)

T.C. Siber Güvenlik Başkanlığı (SGB), OpenSSH'taki altı güvenlik açığı için 7 Ekim 2026'da TR-26-1262 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre saldırganların bu açıkları kullanarak saldırı düzenlemesi ihtimal dâhilinde. Açıklar, OpenSSH ekibinin 6 Ekim 2026'da yayımladığı OpenSSH 10.6 sürümünde kapatıldı. CVE kayıtlarına göre altı açığın beşi düşük, biri orta seviyede.

Bildirimdeki altı açık ve OpenSSH 10.6'daki düzeltmeler:

Açıkların çoğu belirli bir yapılandırma ya da koşul gerektiriyor: GSSAPI kimlik doğrulaması, sıkıştırma, eski platform, güvenilmeyen kullanıcı adı girdisi veya kötü niyetli bir sftp sunucusu. OpenSSH sürüm notlarında ve CVE kayıtlarında açıkların saldırılarda kullanıldığına dair bilgi yer almıyor. SGB, kullanıcı ve sistem yöneticilerine ilgili dokümanları gözden geçirmelerini ve gerekli güncellemeleri yapmalarını tavsiye ediyor.

OpenSSH ekibi sürüm notlarında, son dönemde çoğu yapay zeka modelleriyle ya da yapay zeka yardımıyla bulunan çok sayıda güvenlik hatası raporu aldığını yazıyor. Ekibe göre yapay zeka araçlarıyla bulunan bazı hataların sonradan başka bir araştırmacı tarafından bağımsız olarak da bulunması, açıkları projeye bildirmeyen saldırganların da bu hataları bulabileceğini düşündürüyor. Bu nedenle OpenSSH, şimdilik düzeltmeleri bir sonraki planlı sürümü beklemeden daha sık sürümlerle yayımlayacak.

Kaynaklar

Kapak fotoğrafı: Hpott / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; bir bilgisayarın açılış ekranında OpenSSH sunucusunun başlatıldığını gösteren satırlar; temsili, zafiyetin görüntüsü değildir).