Merhaba,
Yine yeniden bir açık daha ve buda önemli bir açık dikkat edilmesi gerekiyor aşağıdaki linkten inceleyebilirsiniz.

https://nvd.nist.gov/vuln/detail/cve-2026-67399

Ek olarak içeriği yapay zekaya özetlettim bunuda okuyabilirsiniz.



Bu nedir?


CVE-2026-67399, WHMCS'de (web hosting/fatura otomasyon yazılımı) bulunan kritik bir güvenlik açığı. Sorun, güvenilmeyen verinin deserializasyonu (CWE-502) kaynaklı — yani sunucu, dışarıdan gelen (kimlik doğrulaması gerektirmeyen!) bir veriyi güvensiz şekilde işleyerek saldırganın sunucuda keyfi kod çalıştırmasına (RCE) izin verebiliyor.
WHMCS'in kendi açıklamasına göre: bu açık, yeterli kısıtlama olmadan sahte (forged) payload gönderimini içeriyor ve belirli koşullar altında saldırganın sunucuda uzaktan kod çalıştırmasına izin verebiliyor. Kimlik doğrulaması yapılmamış bir kullanıcı bu açığı kullanarak WHMCS sunucusunda keyfi kod çalıştırabilir, bu da kurulumun ve verilerinin tamamen ele geçirilmesiyle sonuçlanabilir. whmcs
Etkilenen sürümler:
9.0.8 öncesi tüm WHMCS 9.x sürümleri ve 8.13.7 öncesi tüm WHMCS 8.x sürümleri etkileniyor. whmcs
Ciddiyet notu: Kimlik doğrulama gerektirmeyen + RCE kombinasyonu, bu tür açıkların en tehlikeli kategorisinde yer alır (genelde CVSS 9.0+ seviyesi beklenir, ancak NVD henüz resmi skoru yayınlamamış).

Ne yapılmalı?

  1. Hemen güncelleyin — WHMCS resmi olarak yamayı yayınladı: WHMCS 9.0.8 ve WHMCS 8.13.7 sürümlerinde düzeltilmiş. Sisteminizi bu sürümlere veya sonrasına güncelleyin. whmcs
  2. Güncelleme yapılana kadar ek önlemler düşünün: WHMCS admin/API uç noktalarına erişimi IP kısıtlaması veya WAF ile sınırlamak, güncelleme öncesi mümkünse geçici olarak internete açık erişimi azaltmak.
  3. Uzlaşma belirtisi olup olmadığını kontrol edin: Eğer sunucunuz uzun süredir güncellenmemişse, güncelleme öncesi log ve dosya sistemi anomalilerini (beklenmeyen dosyalar, cron işleri, admin hesapları) kontrol etmekte fayda var — açık zaten aktif olarak istismar ediliyor olabilir.
  4. Güncellemeden sonra da genel sertleştirme (hardening) önerilerini (güçlü admin şifreleri, 2FA, düzenli yedekleme) gözden geçirin.
Kısacası: Eğer WHMCS 8.13.7 veya 9.0.8'den daha eski bir sürüm kullanıyorsanız, bunu bir acil durum gibi ele alıp en kısa sürede güncellemeniz gerekiyor.