ManageEngine'de kritik açık çıkmış.
ManageEngine ServiceDesk Plus Acil Update Vakti
manageengine, servicedesk plus'ta kritik bir güvenlik açığı tespit ettiğini duyurdu. cve-2026-12507 kimliğiyle takip edilen açık, yetkili kullanıcıların sunucuda uzaktan kod çalıştırmasına (rce) imkan tanıyor.
manageengine, servicedesk plus ürününü etkileyen ve cve-2026-12507 kimliğiyle takip edilen kritik bir güvenlik açığı hakkında güvenlik duyurusu yayımladı. güvenlik açığı, belirli yetkilere sahip kimliği doğrulanmış kullanıcıların sunucu üzerinde uzaktan kod çalıştırmasına (remote code execution – rce) olanak tanıyor. güvenlik açığının detayları tespit edilen zafiyet, servicedesk plus’ın raporlama (reports) modülünde yer alıyor. saldırganın, uygulama içerisinde “sorgu ….
ManageEngine, ServiceDesk Plus ürününü etkileyen ve CVE-2026-12507 kimliğiyle takip edilen kritik bir güvenlik açığı hakkında güvenlik duyurusu yayımladı. Güvenlik açığı, belirli yetkilere sahip kimliği doğrulanmış kullanıcıların sunucu üzerinde uzaktan kod çalıştırmasına (Remote Code Execution – RCE) olanak tanıyor.
Güvenlik Açığının Detayları
Tespit edilen zafiyet, ServiceDesk Plus’ın Raporlama (Reports) modülünde yer alıyor. Saldırganın, uygulama içerisinde “Sorgu Raporu Oluşturma (Query Report Creation)” yetkisine sahip kimliği doğrulanmış bir kullanıcı hesabını ele geçirmesi veya bu yetkiye sahip olması durumunda, özel olarak hazırlanmış veritabanı sorguları çalıştırarak Jasper Expressions mekanizmasını tetiklemesi mümkün oluyor.
Bu sayede saldırgan, sunucu üzerinde komutlar çalıştırabilir, sistemde yetki yükseltme, veri sızdırma veya zararlı yazılım yükleme gibi ileri seviye saldırılar gerçekleştirebilir.
ManageEngine, güvenlik açığının önem derecesini Yüksek (High) olarak değerlendirdi.
Kimler Etkileniyor?
Bu güvenlik açığı yalnızca aşağıdaki koşulların sağlanması halinde istismar edilebiliyor:
Bu yetkiye sahip olmayan kullanıcılar açısından güvenlik açığı herhangi bir risk oluşturmuyor.
Etkilenen ve Güvenli Sürümler
ManageEngine tarafından paylaşılan bilgilere göre:
Kurumların öncelikle ServiceDesk Plus arayüzünden mevcut sürüm numarasını kontrol etmeleri öneriliyor. Eğer sistem 15290 veya daha yeni bir sürüm kullanıyorsa, bu güvenlik açığına karşı ek bir işlem yapılmasına gerek bulunmuyor.
Güncelleme Önerisi
Etkilenen sürümleri kullanan kurumların en kısa sürede güncelleme yapmaları tavsiye ediliyor. Güncelleme öncesinde aşağıdaki adımların uygulanması öneriliyor:
Bu adımlar, olası bir sorun durumunda sistemin hızlı şekilde geri döndürülebilmesi açısından önem taşıyor.
Kurumlara Tavsiye
Yetki gerektiren bir güvenlik açığı olsa da, saldırganların ayrıcalıklı kullanıcı hesaplarını ele geçirmesi durumunda ciddi sonuçlar doğurabileceği için etkilenen sürümlerin mümkün olan en kısa sürede 15290 veya daha yeni bir sürüme yükseltilmesi öneriliyor.
Ayrıca kurumların, Raporlama modülündeki “Sorgu Raporu Oluşturma” yetkisine sahip kullanıcıları gözden geçirmeleri, gereksiz yetkilendirmeleri kaldırmaları ve en az ayrıcalık (Least Privilege) ilkesini uygulamaları tavsiye ediliyor.