Kerentanan  ·  2026-10-04

Platform Chatbot AI HAVELSAN Sef: kelompok injeksi SQL, validasi-sertifikat AiTM, ACL rusak dan flaw SSRF dalam produk yang tidak didukung (CVE-2026-80298, CVE-2026-80443, CVE-2026-80337, CVE-2026-80464)

KerentananHigh dampakGlobalCVE-2026-80298
NVD menerbitkan (2026-10-02) kelompok empat-CVE untuk Platform Chatbot AI HAVELSAN Sef, bersumber dari CERT nasional Turki (siberguvenlik.gov.tr) pemberitahuan keamanan TR-26-1241, mencakup injeksi SQL (CVSS 8.8), man-in-the-middle melalui validasi sertifikat yang tidak tepat (7.4), otorisasi hilang (5.3), dan SSRF (4.9). Vendor dihubungi dan mengonfirmasi produk tidak didukung, artinya tidak ada tambalan yang akan dikirim.
Ini adalah platform chatbot AI yang dikirim EOL dengan permukaan serangan jarak jauh penuh (SQLi, SSRF, AiTM) dan tanpa jalur pemulihan. Untuk organisasi mana pun yang masih menjalankan Sef, satu-satunya postur aman adalah isolasi atau migrasi; SQLi dan SSRF bersama-sama dapat memungkinkan penyerang mencapai data backend yang di-proxy oleh aplikasi chatbot.
Satu set empat flaw yang diungkapkan melalui buletin CERT nasional Turki TR-26-1241: injeksi SQL (CVE-2026-80298, CVSS 8.8); validasi sertifikat TLS yang tidak tepat yang memungkinkan serangan adversarial-in-the-middle (CVE-2026-80443); otorisasi hilang yang memungkinkan pengguna mencapai fungsionalitas yang tidak dibatasi oleh ACL (CVE-2026-80337); dan server-side request forgery (CVE-2026-80464)
HAVELSAN Inc. Platform Chatbot AI Sef sebelum 2.1 (tidak lagi didukung oleh vendor)
Tidak ada rilis perbaikan — vendor menyatakan produk tidak didukung. Segera isolasi atau nonaktifkan instance yang terekspos, tempatkan di belakang WAF/proxy terbalik, blokir permintaan keluar yang rentan SSRF, dan nonaktifkan bypass validasi TLS; rencanakan migrasi dari platform EOL
NVD: CVE-2026-80298 (Sef AI Chatbot Platform SQL injection)TR-CERT bulletin tr-26-1241
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →