Teknik özet
Güvenlik gerçekleri
CVE-2026-86184CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:- Yama mevcut
- Evet
Etkilenen ürünler
- laradashboard laradashboard1.3.0 öncesi
Lara Dashboard Security Advisory’ye göre CVE-2026-86184, Lara Dashboard’un 1.3.0 öncesi sürümlerinde kritik bir kimlik doğrulama atlatma açığına yol açıyor. Sorun, APP_ENV değeri production dışında olduğunda screenshot-login rotasının kimlik doğrulama kontrollerini aşabilmesiyle ilişkili. Üretici düzeltmeyi 1.3.0 sürümünde yayımladı.
Açık nasıl çalışıyor?
Üreticinin güvenlik duyurusuna göre sorun, APP_ENV değeri production olarak ayarlanmamış kurulumlarda /screenshot-login/{email} rotasında ortaya çıkıyor. Saldırgan, sistemde kayıtlı bir e-posta adresini bu rotaya göndererek normal oturum açma sürecinden geçmeden ilgili kullanıcı hesabı adına kimliği doğrulanmış bir oturum elde edebiliyor.
Yetki kazanımı ve olası etkiler
Bu durum tek başına doğrudan "kimlik doğrulamasız uzaktan kod çalıştırma" olarak değerlendirilmemeli. Güvenlik duyurusundaki saldırı zincirinde önce bir kullanıcı oturumu elde ediliyor. Hedeflenen hesabın yetkilerine bağlı olarak kullanıcı yönetimi, uygulama ayarları ve veritabanı içeriğine erişim mümkün hale gelebiliyor.
Yönetici yetkilerine sahip bir hesabın oturumu ele geçirilirse, üreticinin açıkladığı etki zinciri modül yükleyicisi üzerinden kod çalıştırmaya kadar ilerleyebiliyor. Bu nedenle kod çalıştırma etkisi, kimlik doğrulama atlatıldıktan sonraki yetkili oturum zincirinin bir sonucu olarak ele alınmalı.
Risk değerlendirmesi
NVD değerlendirmesinde CVSS 4.0 puanı 9.3, CVSS 3.1 puanı ise 9.8 olarak yer alıyor. Her iki değer de kritik önem düzeyine işaret ediyor. CVSS vektörlerinde saldırı ağı üzerinden gerçekleştirilebilir; saldırganın önceden ayrıcalık sahibi olması veya kullanıcı etkileşimi gerekmiyor. CVSS puanları teknik risk değerlendirmesidir ve tek başına gerçek dünyada aktif istismar kanıtı oluşturmaz.
CVE ve CVSS bilgileri
- CVE-2026-86184
- CVSS 9.3 · critical
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:
- CVE-2026-86184
- CVSS 9.8 · critical
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
