Selamlar dostlar, hayırlı sabahlar. OXware ekibi olarak sabah saatlerinde çok detaylı bir güvenlik zaafiyeti raporu aldık ve hemen işlere koyulduk. Yaklaşık 6 saat içerisinde sistemde keşfedilen 80 olmak üzere 20 tanesi kritik olan Güvenlik Zaafiyetlerinin tamamen kapatıldığını mutlulukla duyurmak isteriz. Detaylı güvenlik zaafiyetleri makalesine alttaki linkten ulaşabilirsiniz. Bize dosyaları ileten sevgili @zencefilefendi'ye teşekkürlerimi sunuyorum. 24.05.2026 tarihinden itibaren OXware Hypervisor System platformunu tamamen aktif bir şekilde kullanabilirsiniz. Planlanan kesin yayınlanma tarihi Temmuz 2026 olup, şuanda test aşamalarındadır. Kullanıcı deneyimi hakkında herhangi bir sorunu olan kullanıcılar bana PM veya github issues üzerinden ulaşabilirler. Kullanıcılara karşı ne kadar saydam olduğumuzun umarım farkındasınızdır, bu tür kritik açıkları olan sistemler genelde kullanıcılar ile paylaşmaz ve mağdur ederler, biz öyle değiliz; biz sizinleyiz. 
Değerli kullanıcılarımız ssh üzerinden
sudo oxupdate komutunu kullanarak sistemi en güncel versiyouna çevirebilirler.
Güvenlik Zaafiyetleri Makalesi Açık Kaynak Kodlarımız Web Sitemiz
6 saat içerisinde tamamen çözüme kavuşturduğumuz güvenlik açıklarına alttaki listeden de ulaşabilirsiniz.
- OXW-2026-014: /api/update/* artık sadece administrator
- OXW-2026-015: repo_url allow-list zorunlu
- OXW-2026-001: CSRF bypass kaldırıldı
- OXW-2026-002: CORS wildcard → config white-list
- OXW-2026-016: WS çerçeve 16 MiB sınırı (bellek bombası)
- OXW-2026-005: 2FA debug endpoint kaldırıldı (410)
- OXW-2026-004: XFF → trusted_proxies CIDR kontrolü
- OXW-2026-018: LDAP filter injection escape
- SSH: PermitRootLogin yes → prohibit-password
- OXW-2026-020: _2fa_pending lock + atomic pop
- OXW-2026-019: API key HMAC + constant-time compare
- OXW-2026-017: Webhook SSRF block-list
- OXW-2026-007: Pentest iç ağ block-list
- OXW-2026-006: Lockout state diske persist
- OXW-2026-011: DiyoCP TLS bypass kaldırıldı
- Parola politikası: min 8 char, karmaşıklık, yaygın şifreler
- OXW-2026-013: legacy hash migration flag bug
- OXW-2026-010: set -uo pipefail
- rapor #16: JWT revocation revoke_all_user_sessions() + is_revoked(jti) check in require_auth
- OXW-2026-012: Timing oracle _dummy_pbkdf2() for missing users
- OXW-2026-008: VNC one-time tokens 60s TTL, atomic consumption
- OXW-2026-020: 2FA TOCTOU _2fa_lock, atomic pop, cleanup thread
- OXW-2026-014/015: Update endpoints admin-only + UPDATE_ALLOWED_REPOS allowlist
- OXW-2026-007: Pentest SSRF RFC1918/loopback block
- OXW-2026-005: 2FA debug endpoint 410 Gone
- OXW-2026-016: WebSocket frame 16 MiB limit
- rapor #28: WS wildcard vm-user blocked from *
- rapor #30: Processes endpoint admin-only
- rapor #71: Guest exec allow-list + arg validation
- rapor #15: Login case normalization
- rapor #44: Rate limiter OOM 50k bucket cap + LRU
- rapor #61: nginx injection _sanitize_nginx_token()
- OXW-2026-009: libvirt polkit auth + rules file
- rapor #53: systemd MemoryMax=2G, TasksMax=512, LimitNOFILE=65536
- rapor #38: PTY shell audit log on open
- rapor #39: Fork bomb RLIMIT_NPROC=128, RLIMIT_NOFILE=1024
- rapor #43: ISO delete/rename path traversal validate_filename(name)
- rapor #70: QCOW2 magic bytes QFIxfb check before import
- rapor #74: BGP injection _sanitize_bgp_str() + prefix length validation
- rapor #58: Cloudflare tunnel tokens 0600 perms, tunnel_id hidden from API
- rapor #62: Notes XSS _sanitize_note() strips all HTML
- rapor #34: Ghost persistence uninstall.sh cleans tunnels, polkit, cron/timers
- rapor #67: SQL injection confirmed N/A (parameterized queries already used)
- OXW-2026-003: shell=True + sınırsız komut → shell=False + regex whitelist (systemctl, virsh, df, ip, journalctl, vb.)
- Rapor #25: check_quota() artık gerçekten kullanıcıya atanmış VM'leri sayıyor. max_vcpus_per_user=32, max_memory_mb_per_user=128GB global default eklendi.
Bu açıkları kapatırken destek çıkan tüm Güvenlik Ekibi arkadaşlarım ve raporu bildiren @zencefilefendi'ye sonsuz teşekkürlerimi iletiyorum. Gönül rahatlığı ile sistemimizi kullanabilirsiniz. Olumlu & olumsuz yorumlarınızı bekliyorum. Sistemin mimarisini tasarlarken Claude Sonnet 4.6 yapay zekasını kullandık, yorumlarınızı ona göre yaparsanız seviniriz. Sistemimiz hala geliştirme aşamasındadır, erken test süresince bizi destekleyen ve sonuna kadar yanımızda duran tüm destekçilerimize çok teşekkürler, iyiki varsınız
