Selamlar dostlar, hayırlı sabahlar. OXware ekibi olarak sabah saatlerinde çok detaylı bir güvenlik zaafiyeti raporu aldık ve hemen işlere koyulduk. Yaklaşık 6 saat içerisinde sistemde keşfedilen 80 olmak üzere 20 tanesi kritik olan Güvenlik Zaafiyetlerinin tamamen kapatıldığını mutlulukla duyurmak isteriz. Detaylı güvenlik zaafiyetleri makalesine alttaki linkten ulaşabilirsiniz. Bize dosyaları ileten sevgili @zencefilefendi'ye teşekkürlerimi sunuyorum. 24.05.2026 tarihinden itibaren OXware Hypervisor System platformunu tamamen aktif bir şekilde kullanabilirsiniz. Planlanan kesin yayınlanma tarihi Temmuz 2026 olup, şuanda test aşamalarındadır. Kullanıcı deneyimi hakkında herhangi bir sorunu olan kullanıcılar bana PM veya github issues üzerinden ulaşabilirler. Kullanıcılara karşı ne kadar saydam olduğumuzun umarım farkındasınızdır, bu tür kritik açıkları olan sistemler genelde kullanıcılar ile paylaşmaz ve mağdur ederler, biz öyle değiliz; biz sizinleyiz.




Değerli kullanıcılarımız ssh üzerinden sudo oxupdate komutunu kullanarak sistemi en güncel versiyouna çevirebilirler.

Güvenlik Zaafiyetleri Makalesi
Açık Kaynak Kodlarımız
Web Sitemiz


6 saat içerisinde tamamen çözüme kavuşturduğumuz güvenlik açıklarına alttaki listeden de ulaşabilirsiniz.
  • OXW-2026-014: /api/update/* artık sadece administrator
  • OXW-2026-015: repo_url allow-list zorunlu
  • OXW-2026-001: CSRF bypass kaldırıldı
  • OXW-2026-002: CORS wildcard → config white-list
  • OXW-2026-016: WS çerçeve 16 MiB sınırı (bellek bombası)
  • OXW-2026-005: 2FA debug endpoint kaldırıldı (410)
  • OXW-2026-004: XFF → trusted_proxies CIDR kontrolü
  • OXW-2026-018: LDAP filter injection escape
  • SSH: PermitRootLogin yes → prohibit-password
  • OXW-2026-020: _2fa_pending lock + atomic pop
  • OXW-2026-019: API key HMAC + constant-time compare
  • OXW-2026-017: Webhook SSRF block-list
  • OXW-2026-007: Pentest iç ağ block-list
  • OXW-2026-006: Lockout state diske persist
  • OXW-2026-011: DiyoCP TLS bypass kaldırıldı
  • Parola politikası: min 8 char, karmaşıklık, yaygın şifreler
  • OXW-2026-013: legacy hash migration flag bug
  • OXW-2026-010: set -uo pipefail
  • rapor #16: JWT revocation — revoke_all_user_sessions() + is_revoked(jti) check in require_auth
  • OXW-2026-012: Timing oracle — _dummy_pbkdf2() for missing users
  • OXW-2026-008: VNC one-time tokens — 60s TTL, atomic consumption
  • OXW-2026-020: 2FA TOCTOU — _2fa_lock, atomic pop, cleanup thread
  • OXW-2026-014/015: Update endpoints — admin-only + UPDATE_ALLOWED_REPOS allowlist
  • OXW-2026-007: Pentest SSRF — RFC1918/loopback block
  • OXW-2026-005: 2FA debug endpoint — 410 Gone
  • OXW-2026-016: WebSocket frame — 16 MiB limit
  • rapor #28: WS wildcard — vm-user blocked from *
  • rapor #30: Processes endpoint — admin-only
  • rapor #71: Guest exec — allow-list + arg validation
  • rapor #15: Login case normalization
  • rapor #44: Rate limiter OOM — 50k bucket cap + LRU
  • rapor #61: nginx injection — _sanitize_nginx_token()
  • OXW-2026-009: libvirt polkit auth + rules file
  • rapor #53: systemd MemoryMax=2G, TasksMax=512, LimitNOFILE=65536
  • rapor #38: PTY shell audit log on open
  • rapor #39: Fork bomb — RLIMIT_NPROC=128, RLIMIT_NOFILE=1024
  • rapor #43: ISO delete/rename path traversal — validate_filename(name)
  • rapor #70: QCOW2 magic bytes QFIxfb check before import
  • rapor #74: BGP injection — _sanitize_bgp_str() + prefix length validation
  • rapor #58: Cloudflare tunnel tokens — 0600 perms, tunnel_id hidden from API
  • rapor #62: Notes XSS — _sanitize_note() strips all HTML
  • rapor #34: Ghost persistence — uninstall.sh cleans tunnels, polkit, cron/timers
  • rapor #67: SQL injection — confirmed N/A (parameterized queries already used)
  • OXW-2026-003: shell=True + sınırsız komut → shell=False + regex whitelist (systemctl, virsh, df, ip, journalctl, vb.)
  • Rapor #25: check_quota() artık gerçekten kullanıcıya atanmış VM'leri sayıyor. max_vcpus_per_user=32, max_memory_mb_per_user=128GB global default eklendi.

Bu açıkları kapatırken destek çıkan tüm Güvenlik Ekibi arkadaşlarım ve raporu bildiren @zencefilefendi'ye sonsuz teşekkürlerimi iletiyorum. Gönül rahatlığı ile sistemimizi kullanabilirsiniz. Olumlu & olumsuz yorumlarınızı bekliyorum. Sistemin mimarisini tasarlarken Claude Sonnet 4.6 yapay zekasını kullandık, yorumlarınızı ona göre yaparsanız seviniriz. Sistemimiz hala geliştirme aşamasındadır, erken test süresince bizi destekleyen ve sonuna kadar yanımızda duran tüm destekçilerimize çok teşekkürler, iyiki varsınız