Apa yang terjadi
NVD menerbitkan (2026-10-02) kelompok empat-CVE untuk Platform Chatbot AI HAVELSAN Sef, bersumber dari CERT nasional Turki (siberguvenlik.gov.tr) pemberitahuan keamanan TR-26-1241, mencakup injeksi SQL (CVSS 8.8), man-in-the-middle melalui validasi sertifikat yang tidak tepat (7.4), otorisasi hilang (5.3), dan SSRF (4.9). Vendor dihubungi dan mengonfirmasi produk tidak didukung, artinya tidak ada tambalan yang akan dikirim.
Mengapa penting
Ini adalah platform chatbot AI yang dikirim EOL dengan permukaan serangan jarak jauh penuh (SQLi, SSRF, AiTM) dan tanpa jalur pemulihan. Untuk organisasi mana pun yang masih menjalankan Sef, satu-satunya postur aman adalah isolasi atau migrasi; SQLi dan SSRF bersama-sama dapat memungkinkan penyerang mencapai data backend yang di-proxy oleh aplikasi chatbot.
Vektor serangan
Satu set empat flaw yang diungkapkan melalui buletin CERT nasional Turki TR-26-1241: injeksi SQL (CVE-2026-80298, CVSS 8.8); validasi sertifikat TLS yang tidak tepat yang memungkinkan serangan adversarial-in-the-middle (CVE-2026-80443); otorisasi hilang yang memungkinkan pengguna mencapai fungsionalitas yang tidak dibatasi oleh ACL (CVE-2026-80337); dan server-side request forgery (CVE-2026-80464)
Sistem yang terdampak
HAVELSAN Inc. Platform Chatbot AI Sef sebelum 2.1 (tidak lagi didukung oleh vendor)
Mitigasi
Tidak ada rilis perbaikan — vendor menyatakan produk tidak didukung. Segera isolasi atau nonaktifkan instance yang terekspos, tempatkan di belakang WAF/proxy terbalik, blokir permintaan keluar yang rentan SSRF, dan nonaktifkan bypass validasi TLS; rencanakan migrasi dari platform EOL