SEKTÖREL HABERLER

Siemens Siveillance Control’de 9,0 CVSS puanlı güvenlik açığı

Siemens Siveillance Control’de 9,0 CVSS puanlı güvenlik açığı
Siemens Siveillance Control’de 9,0 CVSS puanlı güvenlik açığı · görsel: Sektörel Haberler arşivi

Siemens’in Siveillance Control ve Siveillance Control Pro ürünlerindeki dosya yükleme açığı, OIS sunucusunda yetkisiz root erişimine yol açabiliyor. CVE-2026-50093 kodlu güvenlik açığı için yayımlanan güncellemeler, etkilenen sistemlere uygulanmalı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Siemens Siveillance Control ürün ailesini etkileyen bir güvenlik açığına ilişkin uyarısını 22 Eylül 2026’da yayımladı. Siemens’in 8 Eylül tarihli güvenlik duyurusunda da yer alan CVE-2026-50093, Open Interface Services (OIS) web modülündeki dosya yükleme kısıtlamalarından kaynaklanıyor.

Açığın başarılı şekilde istismar edilmesi, saldırganın OIS sunucusuna istediği dosyaları yüklemesine ve sunucuda root düzeyinde yetki elde etmesine imkân tanıyabiliyor. Bu durum, etkilenen OIS ortamının tamamen ele geçirilmesine kadar varabilen sonuçlar doğurabiliyor.

Siemens, açığı CVSS 3.1 ölçeğinde 9,0; CVSS 4.0 ölçeğinde ise 8,9 olarak puanladı. Güvenlik açığı, CWE-434 kapsamında tehlikeli dosya türlerinin kısıtlanmadan yüklenebilmesi olarak sınıflandırılıyor.

Hangi sürümler etkileniyor?

Güvenlik açığı, Siveillance Control ve Siveillance Control Pro ürünlerinin OIS 3.x ve 4.x sürümlerini etkiliyor. Siemens’in yayımladığı güvenlik duyurusunda belirtilen etkilenen sürümler ve güncelleme seviyeleri şöyle:

ÜrünEtkilenen SürümlerGüncelle
Siveillance Control Pro V3.03.0.12.2173 öncesi3.0.12.2173 veya üzeri
Siveillance Control Pro V4.04.0.9.2178 öncesi4.0.9.2178 veya üzeri
Siveillance Control V3.03.0.22.2177 öncesi3.0.22.2177 veya üzeri
Siveillance Control V4.04.0.11.2177 öncesi4.0.11.2177 veya üzeri

Siemens, etkilenen ürünlerde OIS hizmetini içeren sistemler için yamalar ve güncellemeler yayımladı. Üretici, kullanıcıların ilgili ürün için belirtilen sürüme veya daha güncel bir sürüme geçmesini öneriyor.

Erişim koşulları ve güvenlik değerlendirmesi

Siemens’in yayımladığı CVSS 3.1 vektöründe saldırı vektörü “Adjacent” (AV), gerekli ayrıcalık seviyesi ise “Low” (PR) olarak belirtiliyor. Buna göre açığın istismarı, saldırganın hedef sistemle aynı veya komşu ağ üzerinde erişim kurmasını ve düşük seviyede yetkiye sahip olmasını gerektiriyor.

Bu nedenle açık, herhangi bir ön koşul olmadan internet üzerinden doğrudan istismar edilebilen bir güvenlik açığı olarak değerlendirilmemeli. Bununla birlikte, gerekli erişim koşullarının sağlandığı bir ağda başarılı istismar, sunucuda root yetkisine ulaşılmasına neden olabiliyor.

Sistem yöneticileri ne yapmalı?

Siveillance Control veya Siveillance Control Pro kullanan kuruluşların öncelikle sistemlerinde OIS hizmetinin bulunup bulunmadığını ve kurulu sürümü kontrol etmesi gerekiyor.

Etkilenen sürümler kullanılıyorsa Siemens’in ilgili ürün için yayımladığı güncelleme uygulanmalı. Güncelleme öncesinde sistemin mevcut yapılandırması ve operasyonel gereksinimleri değerlendirilerek üreticinin destek dokümantasyonu izlenmeli.

Siemens ayrıca etkilenen ürünlere ağ erişiminin uygun güvenlik mekanizmalarıyla korunmasını öneriyor. Güncellemenin hemen uygulanamadığı durumlarda, sistemin ağ erişimi ve mevcut güvenlik kontrolleri üreticinin önerileri doğrultusunda gözden geçirilmeli.

Kaynakça

  1. CISA – Siemens Siveillance Control Güvenlik Uyarısı (ICSA-26-265-03) CISA
  2. Siemens ProductCERT – SSA-254516: Arbitrary File Upload in OIS Web Module Siemens
AS
Ali Serdar Kılıç
Sektörel Haberler · Yayın

1998’den beri çalışma hayatında farklı sektörlerde dış ticaret alanında çalıştı. 2003 Yılından beri elektronik güvenlik ve zayıf akım sektöründe faaliyet gösteren kendi firması S Mart Ltd. de çalışma hayatına devam etmektedir. Yerel ve uluslararası güvenlik sektöründe 15 yılı aşkın tecrübe ve çevreye sahiptir. İşletme yüksek lisans mezunudur, ingilizce ve italyanca biliyor. İlgi alanları: Dış ticaret, proje yönetimi, CCTV, bulut CCTV, Time lapse video sistemleri. Live streaming, video analiz, hırsız ve yangın ihbar sistemleri, geçiş kontrol sistemleri, profesyonel ses sistemleri, acil anons sistemleri, medya planlama.