何が起きたか
NVDは(2026年10月2日)HAVELSAN Sef AIチャットボットプラットフォームに関する4件のCVEクラスターを公開した。これはトルコ国家CERT(siberguvenlik.gov.tr)のセキュリティ通知TR-26-1241に由来し、SQLインジェクション(CVSS 8.8)、不適切な証明書検証による中間者攻撃(7.4)、認可の欠如(5.3)、SSRF(4.9)をカバーしている。ベンダーに連絡が取られ、製品がサポートされていないことが確認されたため、パッチは提供されない。
なぜ重要か
これはEOLとして出荷されたAIチャットボットプラットフォームであり、完全なリモート攻撃面(SQLi、SSRF、AiTM)と修復経路がない。Sefをまだ実行している組織にとって、唯一の安全な姿勢は分離または移行である;SQLiとSSRFが組み合わさると、攻撃者はチャットボットアプリケーションがプロキシするバックエンドデータに到達できる可能性がある。
攻撃経路
トルコ国家CERT速報TR-26-1241を通じて開示された4つの欠陥のセット:SQLインジェクション(CVE-2026-80298、CVSS 8.8);中間者攻撃を可能にする不適切なTLS証明書検証(CVE-2026-80443);ユーザーがACLで制約されていない機能に到達できるようにする認可の欠如(CVE-2026-80337);およびサーバーサイドリクエストフォージェリ(CVE-2026-80464)
影響を受けるシステム
HAVELSAN Inc. Sef AIチャットボットプラットフォーム 2.1未満(ベンダーによるサポート終了)
緩和策
修正リリースなし — ベンダーは製品がサポートされていないと表明。公開されているインスタンスを直ちに分離または廃止し、WAF/リバースプロキシの背後に配置し、SSRFの影響を受けやすい発信リクエストをブロックし、TLS検証バイパスを無効化;EOLプラットフォームからの移行を計画する