IBM, kurumsal API platformu API Connect’te tespit edilen kritik bir kimlik doğrulama atlatma açığı için müşterilerini acil olarak güncelleme yapmaları konusunda uyardı. CVE-2025-13915 koduyla takip edilen bu açık, 9.8 CVSS puanına sahip ve uzaktan, yetkisiz erişime imkân tanıyor.


Açık istismar edildiğinde saldırganlar herhangi bir kullanıcı etkileşimine gerek duymadan, kimlik doğrulamayı atlayarak API Connect üzerinden yayınlanan uygulamalara erişebiliyor. Özellikle internetten erişilebilir API’ler için bu durum ciddi bir risk anlamına geliyor.


Zafiyet; IBM API Connect 10.0.11.0 ile 10.0.8.0 – 10.0.8.5 arasındaki sürümleri etkiliyor. API Connect; bankacılık, sağlık, perakende ve telekom gibi sektörlerde yüzlerce şirket tarafından kullanıldığı için etki alanı oldukça geniş.


IBM, en güvenli çözüm olarak doğrudan en güncel sürüme yükseltilmesini öneriyor. Eğer güncelleme hemen yapılamıyorsa, geçici önlem olarak Developer Portal üzerindeki self-service kayıt (self-service sign-up) özelliğinin kapatılması tavsiye ediliyor. Bu, saldırı yüzeyini azaltıyor ama açığı tamamen ortadan kaldırmıyor.


Şirket ayrıca VMware, OpenShift ve Kubernetes ortamları için detaylı yama ve geçici önlem dokümantasyonlarını da paylaştı.


IBM tarafındaki açıklar ilk kez gündeme gelmiyor. Son yıllarda CISA, IBM ürünlerindeki birden fazla açığı aktif olarak istismar edilen zafiyetler listesine eklemişti. Hatta bazı IBM açıklarının geçmişte fidye yazılımı saldırılarında kullanıldığı da biliniyor.


Özetle: IBM API Connect kullanıyorsanız bu açık ertelemeye gelmez. Güncelleme yapılamıyorsa bile en azından önerilen geçici önlemler mutlaka uygulanmalı.