Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Acil: Docker CVE-2026-34040 ile Yetkilendirme Aşım Riskleri
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Acil: Docker CVE-2026-34040 ile Yetkilendirme Aşım Riskleri

Siber Güvenlik

Acil: Docker CVE-2026-34040 ile Yetkilendirme Aşım Riskleri

teknomers
Son güncelleme: 7 Nisan 2026 19:32
teknomers
Paylaş
Paylaş

Docker Engine’deki Yüksek Şiddetli Güvenlik Açığı

Docker Engine’de, belirli koşullar altında saldırganların yetkilendirme eklentilerini aşmasına olanak tanıyan yüksek şiddetli bir güvenlik açığı keşfedilmiştir. Bu açığın önemi, potansiyel olarak Docker kullanıcılarının verilerinin ve sistemlerinin tehlikeye girmesiyle doğrudan ilişkilidir.

Contents
  • Docker Engine’deki Yüksek Şiddetli Güvenlik Açığı
  • Açığın Ayrıntıları
  • Etkilenen Sistemler
  • Saldırı Nasıl Çalışıyor?
  • Çözüm ve Korunma
  • Sonuç

Açığın Ayrıntıları

Bu güvenlik açığı, CVE-2026-34040 olarak takip edilmekte ve CVSS skoru 8.8 olarak belirlenmiştir. Açık, Temmuz 2024’te ortaya çıkan ve aynı bileşende bulunan maksimum şiddetteki CVE-2024-41110 için kesin bir düzeltmenin yapılmamış olmasından kaynaklanmaktadır.

Docker Engine bakımcılarının açıkladığına göre, özel olarak hazırlanmış bir API isteği kullanarak, bir saldırgan Docker daemon’unu isteği yetkilendirme eklentisine iletmesi için yönlendirebilir. Ancak bu işlem isteğin gövdesi olmadan gerçekleşebilir. Bu durum, yetkilendirme eklentisinin gövde iletilmediği için, normalde engelleyeceği bir isteğe izin vermesine neden olabilir.

Etkilenen Sistemler

Bu güvenlik açığından etkilenen sistemler, yetkilendirme eklentilerine dayanan ve istek gövdesini inceleyerek erişim kontrolü yapan kullanıcıları kapsamaktadır. Birden fazla güvenlik araştırmacısı, Asim Viladi Oglu Manizada, Cody, Oleh Konko ve Vladimir Tokarev, bu hatayı bağımsız olarak keşfetmiş ve rapor etmiştir. Sorun, Docker Engine’in 29.3.1 sürümünde düzeltilmiştir.

Saldırı Nasıl Çalışıyor?

Açığın temelinde, CVE-2024-41110 için yapılan düzeltmenin aşırı boyutlu HTTP istek gövdesini düzgün bir şekilde ele almaması yatmaktadır. Bu durum, tek bir “padding” içeren HTTP isteği ile yetkili bir konteyner oluşturulmasına olanak tanımaktadır.

Hypotetik bir saldırı senaryosunda, Docker API erişimi bir AuthZ eklentisi tarafından sınırlı olan bir saldırgan, konteyner oluşturma isteğini 1MB’tan daha büyük hale getirebilir. Böylece istek, eklentiye ulaşmadan önce düşürülecektir.

Garage eklentisi, engellenecek bir şey görmediği için isteği kabul eder. Docker daemon’u tam isteği işler ve host’a kök erişimi olan yetkili bir konteyner oluşturur; bu da AWS kimlik bilgileri, SSH anahtarları ve Kubernetes yapılandırmaları üzerinde tam erişim sağlar.

Çözüm ve Korunma

Bu güvenlik açığına karşı alınabilecek önlemler şunlardır:

  • Yetkilendirme eklentileri kullanmaktan kaçının ya da bu eklentilerin güvenlik kararlarında istek gövdesini incelemden istemediğine dikkat edin.
  • Docker API erişimini yalnızca güvenilir taraflarla sınırlayın; az priviliges ilkesine uyun.
  • Docker’ı rootless modda çalıştırın.

Tokarev, “Rootless modda, hatta yetkili bir konteynerin ‘root’ kullanıcısı bile yetkisiz bir ana makine UID’sine bağlanır. Etki alanı, ‘tam ana makine ihlali’ yerine ‘yetkisiz kullanıcıyı ihlal’ biçiminde düşer,” demektedir. Tamamen rootless olamayan ortamlar için, –userns-remap benzer UID eşlemesi sağlar.

Sonuç

Okuyucular, Docker Engine sürümlerini derhal 29.3.1 veya daha yenisi ile güncellemeli, gereksiz risklerden korunmak için Docker API erişimlerini titizlikle denetlemeli ve olabildiğince rootless mod kullanmalıdır. Bu şekilde, potansiyel bir saldırının önüne geçilebilir.

Veri İhlalinin Gizli Maliyetleri
Godfather Android kötü yazılımı, sanallaştırma ile banka uygulamalarını hedef alıyor.
Instagram ve Facebook, ‘Yapay Zeka ile Üretildi’ Etiketi Nedeniyle Gelen Tepkilerin Ardından Paylaşımlarda ‘Yapay Zeka Bilgisi’ Gösterecek
Kritik n8n Açığı CVE-2026-25049 ile Kötü Amaçlı Komut Yürütme!
Yeni Avrupa + LatAm VC fonu Boost Capital Partners, oyun düzeyinde UX ile yeni başlayanları hedefliyor
ETİKETLENDİ:Acilasım..CVE202634040DockerileRiskleriyetkilendirme
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Başlayanlar İçin Rekabetçi Pokémon Rehberi
Sonraki Makale Suno ve Major Müzik Etiketleri AI Müzik Paylaşımında Karşı Karşıya

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Tim Sweeney, Steam’in AI etiketlerini sorumsuzca koyduğunu belirtti
Donanım
Gerçek Açık Kaynak Katkılarım Beni Mutlu Etti
Yazılım
Dota 2’deki Axe Karakteri Şaşırtan Bir Değişim Geçirdi
Oyun
Genel Intuition 2.3 Milyar Dolarlık Yatırımla Video Oyunlarından Gerçek Dünyaya Geçiş Yapıyor
Genel
Xbox Fiyatları Yükselişe Geçti: 100 Dolar Artış!
Liste
Kritik: Yeni macOS zararlısı, AI analiz araçlarını kandırıyor!
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?