Teknik özet

Güvenlik gerçekleri

CVSS8.8
CVE-2026-86177
CVSS vektörüCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Yama mevcut
Evet

Etkilenen ürünler

  • pterodactyl panel1.14.1 öncesi

Pterodactyl Panel’de CVE-2026-86177 kimliğiyle izlenen yüksek önem dereceli bir yetki kontrolü açığı için 1.14.1 güncellemesi yayımlandı. Sorun, 1.14.1 öncesi sürümlerde zamanlanmış görev oluşturulurken gerçekleştirilecek eyleme özgü izinlerin yeterince doğrulanmamasıyla ilişkili.

Açık nasıl çalışıyor?

CVE kaydındaki teknik açıklamaya göre saldırganın Pterodactyl Panel üzerinde kimliği doğrulanmış bir subuser hesabına ve schedule.update iznine sahip olması gerekiyor. Panel, zamanlanmış görev oluşturulurken schedule.update iznini kontrol etmesine rağmen görevin içindeki eylemin ayrıca gerekli yetkiye sahip olup olmadığını doğru şekilde doğrulamıyor.

Yetki aşımıyla yapılabilen işlemler

Bu eksiklik nedeniyle schedule.update yetkisine sahip bir subuser, zamanlanmış bir görev oluşturup görevi hemen tetikleyerek normalde sahip olmadığı eylem yetkilerini kullanabiliyor.

Açıklanan etkiler arasında oyun sunucusunun konsolunda komut çalıştırılması, sunucunun güç durumunun kontrol edilmesi ve yedekleme işlemlerinin başlatılması bulunuyor. Buradaki komut çalıştırma etkisi Pterodactyl tarafından yönetilen game-server console kapsamındadır; bunu doğrudan ana işletim sisteminde keyfi kod çalıştırma veya kimlik doğrulamasız RCE olarak değerlendirmek doğru değildir.

Risk değerlendirmesi

NVD değerlendirmesinde CVSS 3.1 puanı 8.8, CVSS 4.0 puanı ise 8.7 olarak yer alıyor ve açık yüksek önem derecesinde sınıflandırılıyor. CVSS 3.1 vektörü saldırının ağ üzerinden ve düşük karmaşıklıkla gerçekleştirilebildiğini, ancak düşük düzeyde ayrıcalık gerektiğini gösteriyor. Kullanıcı etkileşimi gerekmiyor.

CVE ve CVSS 3.1 bilgileri

CVE-2026-86177
CVSS 8.8 · high
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Etkilenen ürün ve sürüm

  • pterodactyl panel — 1.14.1 öncesi

Güncelleme ve alınması gereken önlem

Pterodactyl Panel kullanan ekiplerin kurulu sürümü kontrol ederek 1.14.1 öncesindeki sistemleri güncellemesi öneriliyor. Üreticinin yayımladığı düzeltme 1.14.1 sürümünde bulunuyor.