Teknik özet
Güvenlik gerçekleri
CVE-2026-86177CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H- Yama mevcut
- Evet
Etkilenen ürünler
- pterodactyl panel1.14.1 öncesi
Pterodactyl Panel’de CVE-2026-86177 kimliğiyle izlenen yüksek önem dereceli bir yetki kontrolü açığı için 1.14.1 güncellemesi yayımlandı. Sorun, 1.14.1 öncesi sürümlerde zamanlanmış görev oluşturulurken gerçekleştirilecek eyleme özgü izinlerin yeterince doğrulanmamasıyla ilişkili.
Açık nasıl çalışıyor?
CVE kaydındaki teknik açıklamaya göre saldırganın Pterodactyl Panel üzerinde kimliği doğrulanmış bir subuser hesabına ve schedule.update iznine sahip olması gerekiyor. Panel, zamanlanmış görev oluşturulurken schedule.update iznini kontrol etmesine rağmen görevin içindeki eylemin ayrıca gerekli yetkiye sahip olup olmadığını doğru şekilde doğrulamıyor.
Yetki aşımıyla yapılabilen işlemler
Bu eksiklik nedeniyle schedule.update yetkisine sahip bir subuser, zamanlanmış bir görev oluşturup görevi hemen tetikleyerek normalde sahip olmadığı eylem yetkilerini kullanabiliyor.
Açıklanan etkiler arasında oyun sunucusunun konsolunda komut çalıştırılması, sunucunun güç durumunun kontrol edilmesi ve yedekleme işlemlerinin başlatılması bulunuyor. Buradaki komut çalıştırma etkisi Pterodactyl tarafından yönetilen game-server console kapsamındadır; bunu doğrudan ana işletim sisteminde keyfi kod çalıştırma veya kimlik doğrulamasız RCE olarak değerlendirmek doğru değildir.
Risk değerlendirmesi
NVD değerlendirmesinde CVSS 3.1 puanı 8.8, CVSS 4.0 puanı ise 8.7 olarak yer alıyor ve açık yüksek önem derecesinde sınıflandırılıyor. CVSS 3.1 vektörü saldırının ağ üzerinden ve düşük karmaşıklıkla gerçekleştirilebildiğini, ancak düşük düzeyde ayrıcalık gerektiğini gösteriyor. Kullanıcı etkileşimi gerekmiyor.
CVE ve CVSS 3.1 bilgileri
- CVE-2026-86177
- CVSS 8.8 · high
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Etkilenen ürün ve sürüm
- pterodactyl panel — 1.14.1 öncesi
Güncelleme ve alınması gereken önlem
Pterodactyl Panel kullanan ekiplerin kurulu sürümü kontrol ederek 1.14.1 öncesindeki sistemleri güncellemesi öneriliyor. Üreticinin yayımladığı düzeltme 1.14.1 sürümünde bulunuyor.
