
CISA, 27 Ağustos’ta CVE-2023-49105’i Known Exploited Vulnerabilities listesine aldı. Duyurunun cümlesi: «based on evidence of active exploitation.» Federal sivil kurumların yama ve adli tarama süresi bugün, 30 Ağustos. Aynı partide Linux çekirdeği CVE-2026-53362 ve JFrog Artifactory CVE-2026-66384 de var; bu haber yalnızca ownCloud kaydını kapsıyor.
CISA kaydı: ownCloud’ta kimlik doğrulaması hatası. Saldırgan, kurbanın kullanıcı adı biliniyor ve imza anahtarı (signing-key) yapılandırılmamışsa kimlik doğrulaması olmadan dosyaya erişebilir, değiştirebilir veya silebilir. ownCloud 21 Kasım 2023 bülteni aynı koşulu yazıyor, imza anahtarının varsayılan olarak olmadığını ekliyor. Etkilenen çekirdek 10.6.0–10.13.0. CVE kaydı 10.13.1 öncesini işaretliyor. CVSS 9.8.
CISA fidye kampanyası kullanımını Unknown işaretliyor; BOD 26-04 uyarınca adli tarama isteniyor. Kamu duyurusunda sömürü sayısı ve yeni isimli kurban yok. Teyit edilen: 27 Ağustos KEV kaydı, 30 Ağustos federal süre, 2023 bülteni ve «active exploitation» cümlesi. Teyit edilmeyen: kim sömürüyor, kaç örnek, hangi kurumlar.
Kaynaklar
Sık sorulan sorular
Federal süre ne zaman?
CISA KEV kaydı 27 Ağustos, süre 30 Ağustos. Adli tarama da isteniyor; yama tek başına yetmiyor.
Açık nasıl çalışıyor?
Kurban kullanıcı adı biliniyor ve signing-key yoksa (varsayılan) kimlik doğrulamasız dosya erişimi, değişiklik veya silme. ownCloud bunu 10.6.0–10.13.0 çekirdeğe yazıyor.
Linux haberi de bu mu?
Hayır. CISA aynı gün üç CVE ekledi; bu metin yalnızca CVE-2023-49105’i anlatıyor.
İsimli kurban var mı?
CISA duyurusunda yok. Sömürü sayısı da yok. «Evidence of active exploitation» cümlesi kanıt iddiasıdır, olay listesi değil.

