OpenStack Mistral belgelerinden std.ssh_proxied eylemiyle yönetim ağından misafir ağındaki sunuculara SSH bağlantısını gösteren şema

Siber Güvenlik Başkanlığı, açık kaynak bulut altyapısı OpenStack'in iş akışı hizmeti Mistral'deki üç güvenlik zafiyeti için TR-26-1283 kodlu bildirim yayımladı. Başkanlık 9 Ekim 2026 tarihli bildiriminde açıklar kullanılarak saldırı düzenlenebileceğini belirterek dokümanın gözden geçirilmesini ve gerekli güncellemelerin yapılmasını tavsiye etti.

Mistral, bulut üzerindeki işlemleri tanımlanmış adımlarla otomatik çalıştırıyor. Açıkların üçü de saldırganın Mistral üzerinde oturum açmış bir proje üyesi olmasını şart koşuyor. Üç açık ve puanları şöyle:

Yeni sürüm yok, yalnız kod yamaları var

Açıkları Çin Bilimler Akademisi Bilgisayar Teknolojisi Enstitüsü'nden Chen YuXiang buldu. Mistral 20.1.1 öncesi sürümler ile 21.0.0, 22.0.0 ve 23.0.0 sürümleri açıklardan etkileniyor. OpenStack'in 8 Ekim 2026 tarihli OSSA-2026-044 kodlu güvenlik danışmasında, SGB'nin listesinde yer almayan ve projeler arası kaynak yazmayı konu alan dördüncü bir açık (CVE-2026-97147) daha bulunuyor.

OpenStack, düzeltmeleri 2025.1 (Epoxy), 2025.2 (Flamingo), 2026.1 (Gazpacho), 2026.2 (Hibiscus) ve geliştirme dalları için kod yaması (Gerrit) olarak paylaştı. PyPI'daki en yeni Mistral sürümü 9 Ekim itibarıyla 23.0.0; düzeltmeyi içeren yeni bir sürüm paketi henüz çıkmadı. Yöneticilerin yamaları kendisi uygulaması ya da kullandıkları dağıtımın güncellemesini beklemesi gerekiyor. Dağıtımların paket güncelleme tarihleri bilinmiyor. OpenStack danışmasında sahada istismara ilişkin bilgi yer almıyor.

Kaynaklar

Kapak fotoğrafı: OpenStack Mistral belgeleri (Apache 2.0; büyütülüp beyaz zemine yerleştirildi; Mistral'in std.ssh_proxied eyleminin çalışma şeması).