Lockcell (TMT Makine) ofisinde bilgisayar başında çalışanlar; duvarda Lockcell Inventory & Tool Management Systems yazısı, ekranda Lockcell giriş arayüzü

Siber Güvenlik Başkanlığı, TMT Makine'nin geliştirdiği Talassoft Endüstriyel Yönetim Yazılımı'ndaki kalıcı siteler arası betik çalıştırma (XSS) açığı için TR-26-1288 kodlu bildirim yayımladı. Orta önemdeki açık V16.0.1'den önceki sürümleri etkiliyor; SGB en az V16.0.1'e yükseltmeyi öneriyor. Başkanlık, aynı yazılımdaki dört açık için 1 Eylül 2026'da da bildirim yayımlamış ve V.16'yı önermişti.

Kalıcı XSS açığı ve etkilenen sürümler

SGB'nin 9 Ekim 2026 tarihli bildirimi ve CVE-2026-92085 kaydına göre Talassoft Endüstriyel Yönetim Yazılımı'nda kullanıcı girdilerinin etkisizleştirilmemesinden kaynaklanan kalıcı bir siteler arası betik çalıştırma açığı (CWE-79, CAPEC-592) bulunuyor. Bu açık nedeniyle sisteme kaydedilen zararlı betikler, ilgili sayfayı açan diğer kullanıcıların tarayıcısında çalışabiliyor. Kayda göre zafiyeti araştırmacı Samet Yılmaz tespit etti.

TR-CERT açığa CVSS 3.1'de 5.4 puan verdi ve orta önemde sınıflandırdı. Puanlamaya göre istismar ağ üzerinden düşük karmaşıklıkla gerçekleştirilebilse de saldırganın düşük yetkili bir hesaba sahip olması ve hedef kullanıcının etkileşimi gerekiyor. Açığın hangi sayfada ya da form alanında yer aldığı ve teknik ayrıntısı yayımlanan kayıtlarda açıklanmadı.

Eylül'de önerilen V.16 sürümü de etkilenen aralıkta

SGB, 1 Eylül 2026'da yayımladığı TR-26-0965 kodlu bildirimde Talassoft için SQL enjeksiyonu (CVE-2026-18630), kritik bir işlevde kimlik denetimi eksikliği (CVE-2026-18771), siteler arası istek sahteciliği (CSRF, CVE-2026-18780) ve yazılıma gömülü kimlik bilgileri (CVE-2026-18931) olmak üzere dört ayrı zafiyet duyurmuş ve en az V.16 sürümünü önermişti. Yeni kayıttaki etkilenen sürüm aralığı "V16.0.1'den önceki sürümler" olarak tanımlandığı için, Eylül ayında önerilen V.16 sürümüne geçmiş olan kurumların da yazılımlarını V16.0.1 ve sonrasına yükseltmesi gerekiyor.

Yazılımın kapsamı ve güncelleme durumu

Kocaeli Dilovası merkezli akıllı depolama sistemleri üreticisi TMT Makine tarafından Lockcell markası altında sunulan Talassoft, akıllı dolap ve otomatlarla entegre çalışan web tabanlı bir takım, envanter ve depo yönetim yazılımı. Sistem stok hareketlerini, hangi personelin hangi malzemeyi teslim aldığını takip ediyor ve ERP ile MES sistemlerine bağlanabiliyor. Yazılımı kaç kurumun kullandığı ve kaç sistemin etkilenen sürümde kaldığı ise bilinmiyor.

Düzeltme bilgisi yalnızca SGB bildiriminde ve CVE kaydında geçiyor. TMT Makine'nin web sitelerinde Talassoft için yayımlanmış bir sürüm notu, V16.0.1 duyurusu ya da indirme bağlantısı bulunmuyor; güncellemenin ne zaman kullanıma sunulduğu ve kullanıcılara nasıl ulaştırıldığı resmi kayıtlarda yer almıyor.

SGB bildiriminde ve CVE kaydında açığın saldırılarda kullanıldığına dair bir bulgu yok; zafiyet ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) bilinen istismar edilen açıklar kataloğunda (KEV) yer almıyor.

SGB yakın dönemde AKINSOFT WOLVOX Kontrol Paneli (8 Ekim 2026) ve Next4Biz CSM (27 Eylül 2026) gibi yerli kurumsal yazılımlar için de güvenlik bildirimleri yayımlamıştı.

Kaynaklar

Kapak görseli: Lockcell / TMT Makine (şirketin tanıtım fotoğrafı; Talassoft'u geliştiren TMT Makine'nin Lockcell ofisi; 16:9 kırpıldı).