SambaBox web yönetim arayüzünün gösterge paneli: sol menüde dizin, DNS ve sertifika yönetimi, ortada ağ, yetkilendirme, işlemci ve bellek grafikleri

Siber Güvenlik Başkanlığı, Felisify Bilişim Sanayi ve Ticaret A.Ş. tarafından geliştirilen kurumsal dizin ve kimlik yönetimi ürünü SambaBox için yeni bir güvenlik bildirimi yayımladı. 6 Ekim 2026 tarihli bildirim, TR-26-1258 koduyla duyuruldu.

CVE-2026-85523 açığı

Microsoft Active Directory'ye alternatif olarak sunulan SambaBox'ta tespit edilen zafiyet, CVE veritabanına CVE-2026-85523 koduyla kaydedildi. Kayda göre, uygulamaya gönderilen girdilerin yeterince temizlenmemesi nedeniyle düşük yetkili bir hesaba sahip olan saldırganlar işletim sisteminde komut çalıştırabiliyor. CWE-78 kapsamında ele alınan bu işletim sistemi komut enjeksiyonu açığı için kullanıcı etkileşimi gerekmiyor ve saldırılar ağ üzerinden yapılabiliyor.

Eyyüb Ensar Demir tarafından bildirilen ve TR-CERT tarafından yayımlanan CVE kaydında, CVSS 3.1 puanı 8.8, önem derecesi yüksek olarak yer alıyor. Zafiyet, SambaBox'ın 5.4.1 sürümünden önceki tüm sürümlerini etkiliyor.

Başkanlığın yükseltme tavsiyesi

Başkanlık, uygulamanın en az 5.4.1 sürümüne ve sonrasına yükseltilmesini tavsiye ediyor. Üretici Felisify Bilişim'in 18 Eylül 2026 tarihli güncelleme notuna göre, 5.4.1 sürümüne geçiş için sistemde öncelikle 5.4.0 sürümünün kurulu olması gerekiyor. Güncelleme için kullanıcıların SambaBox iş ortağı temsilcisiyle iletişime geçmesi isteniyor. Notta "güvenlik sağlamlaştırması" yer alıyor ancak CVE kodu anılmıyor.

Başkanlık, SambaBox için daha önce 2 Mayıs 2025'te TR-25-0101 ve 4 Mayıs 2026'da TR-26-0155 bildirimlerini yayımlamıştı. Önceki bildirimlerde üretici şirket adı Profelis Bilişim olarak yer almıştı.

Kaynaklar

Kapak görseli: sambabox.io sitesindeki SambaBox web yönetim arayüzü ekran görüntüsü (Felisify; 16:9 kırpıldı; zafiyetin görüntüsü değildir).