Açık Kaynak Dünyasının En Kritik Zafiyetlerinden Biri
Ağustos 2025’te üç OpenSSL açığının keşfedilmesinin ardından AISLE’ın otonom analiz sistemi, kritik altyapı yazılımlarını taramaya devam etti ve 2 Eylül 2025’te yeni bir zafiyeti daha ortaya çıkardı: CVE-2025-10230.
Komut enjeksiyonuna yol açan ve maksimum seviye olan CVSS 10.0 puanı verilen bu açık, Samba’da kimliği doğrulanmamış saldırganların Active Directory Domain Controller (AD DC) süreçleri üzerinden root yetkileriyle komut çalıştırmasına imkân tanıyordu.
Söz konusu açık, Samba 4.0’ın yayımlandığı 2012’den 15 Ekim 2025’e kadar tam 13 yıl boyunca kod tabanında gizli kaldı. Samba geliştiricileri, zafiyeti doğruladıklarında durumu “gözle görülür derecede bariz” olarak niteledi.
Samba Neden Bu Kadar Kritik?
Samba, Microsoft’un SMB/CIFS protokolü ile Active Directory hizmetlerinin açık kaynak implementasyonudur.
Hem küçük işletmelerde hem de dev kurumsal yapılarda kullanılan Samba, Linux–Windows karma ortamlarda:
- Dosya paylaşımı
- Kimlik doğrulama
- Etki alanı denetleyicisi
- Platformlar arası entegrasyon
gibi görevlerde temel yapı taşıdır.
Bu nedenle AD DC seviyesinde bir açığın bulunması, tüm etki alanının ele geçirilmesi anlamına gelir.
Açık Nasıl Keşfedildi? — “WINS Hook” Üzerindeki Kritik Hata
AISLE sisteminin yaptığı analiz, zafiyetin Samba’nın Windows Internet Name Service (WINS) implementasyonundaki “wins hook” özelliğinde olduğunu ortaya koydu.
Bu özellik, eski bir protokol olan NetBIOS/WINS kaydı gerçekleştiğinde yöneticilerin harici bir program çalıştırmasına izin veriyor.
Ancak Samba, NetBIOS isimlerini doğrulanmamış ağ paketlerinden alıp doğrudan kabuk komutuna ekliyordu. Saldırgan, özel hazırlanmış bir WINS kayıt isteği ile AD DC üzerinde root yetkileriyle komut çalıştırabiliyordu.
Düzeltme Nasıl Yapıldı?
Samba ekibi, NetBIOS isimlerini yalnızca belirli güvenli karakterlere izin vererek filtreleyen bir doğrulama mekanizması ekledi.
Bu doğrulama aslında Samba 3’te 1999’dan beri bulunuyordu, ancak Active Directory desteği için yazılan Samba 4 kod tabanına hiç taşınmamıştı. Bu ihmal, açığın 13 yıl boyunca varlığını sürdürmesine neden oldu.
Neden Bu Kadar Uzun Süre Fark Edilmedi?
Samba 4 geliştirilirken WINS, eski bir özellik olarak görülüyordu.
Bu nedenle:
- Kod yolu düşük öncelikliydi
- “Zaten kimse kullanmıyor” varsayımı hâkimdi
- Güvenlik kontrolleri eski sürümden taşınmadı
Sonuç ise, tüm AD DC sürümlerinde yıllarca aktif ve sömürülebilir halde kalan kritik bir açık oldu.
Saldırganlar Bu Açıkla Ne Yapabilir?
Bir saldırganın yapması gereken tek şey UDP/137’ye özel hazırlanmış bir WINS kaydı göndermek.
Başarılı sömürü sonrası saldırgan:
- Etki alanı kullanıcılarının parola hash’lerini çıkarabilir
- Etki alanı yöneticisi hesabı oluşturabilir
- Kötü amaçlı GPO’lar dağıtabilir
- Golden Ticket üretebilir
- Tüm etki alanına katılmış makineleri kontrol altına alabilir
Bu nedenle CVSS 10.0 puanı verilmesi şaşırtıcı değil.
Gerçek Dünya Riski Ne Kadar Büyük?
Bu açığın sömürülebilmesi için üç şartın aynı anda sağlanması gerekiyor:
- Samba’nın AD DC olarak çalışması
wins support = yesolarak etkinleştirilmiş olmasıwins hooközelliğinin yapılandırılması
Bu yapılandırmalar nadir olduğundan dağıtımcılar riski “Orta” seviyede işaretledi.
Ancak açık etkinken bu koşulları sağlayan her sistem tamamen savunmasız durumdaydı.
Etkilenen Sürümler ve Yayımlanan Yamalar
Tüm Samba 4.0.0–4.23.1 sürümleri bu açıktan etkileniyor.
15 Ekim 2025’te yayımlanan güvenli sürümler:
- 4.23.2
- 4.22.5
- 4.21.9
Linux dağıtımlarının büyük bölümü güncellemeleri aynı gün yayınladı.
Sorumlu Açıklama Süreci
AISLE araştırmacısı Igor Morgenstern, zafiyeti Eylül 2025 başında Samba geliştiricileriyle paylaştı.
Rapor; PoC, teknik analiz ve yama önerisini içeriyordu. Samba geliştiricisi Douglas Bagnall, 24 saat içinde açığı doğruladı ve yama süreci başladı.
Güvenlik denetimlerinden yıllarca kaçabilen bir hatanın, başka hangi kritik sistemlerde hâlâ fark edilmeden çalışıyor olabileceğini hiç düşündünüz mü?
Daha fazla siber güvenlik haberi ve güncel gelişmeler için SiberHavadis’i takipte kalın!
