脆弱性  ·  2026-10-04

HAVELSAN Sef AIチャットボットプラットフォーム:サポート終了製品におけるSQLインジェクション、AiTM証明書検証、壊れたACL、SSRF欠陥のクラスター(CVE-2026-80298、CVE-2026-80443、CVE-2026-80337、CVE-2026-80464)

脆弱性High 影響度GlobalCVE-2026-80298
NVDは(2026年10月2日)HAVELSAN Sef AIチャットボットプラットフォームに関する4件のCVEクラスターを公開した。これはトルコ国家CERT(siberguvenlik.gov.tr)のセキュリティ通知TR-26-1241に由来し、SQLインジェクション(CVSS 8.8)、不適切な証明書検証による中間者攻撃(7.4)、認可の欠如(5.3)、SSRF(4.9)をカバーしている。ベンダーに連絡が取られ、製品がサポートされていないことが確認されたため、パッチは提供されない。
これはEOLとして出荷されたAIチャットボットプラットフォームであり、完全なリモート攻撃面(SQLi、SSRF、AiTM)と修復経路がない。Sefをまだ実行している組織にとって、唯一の安全な姿勢は分離または移行である;SQLiとSSRFが組み合わさると、攻撃者はチャットボットアプリケーションがプロキシするバックエンドデータに到達できる可能性がある。
トルコ国家CERT速報TR-26-1241を通じて開示された4つの欠陥のセット:SQLインジェクション(CVE-2026-80298、CVSS 8.8);中間者攻撃を可能にする不適切なTLS証明書検証(CVE-2026-80443);ユーザーがACLで制約されていない機能に到達できるようにする認可の欠如(CVE-2026-80337);およびサーバーサイドリクエストフォージェリ(CVE-2026-80464)
HAVELSAN Inc. Sef AIチャットボットプラットフォーム 2.1未満(ベンダーによるサポート終了)
修正リリースなし — ベンダーは製品がサポートされていないと表明。公開されているインスタンスを直ちに分離または廃止し、WAF/リバースプロキシの背後に配置し、SSRFの影響を受けやすい発信リクエストをブロックし、TLS検証バイパスを無効化;EOLプラットフォームからの移行を計画する
NVD: CVE-2026-80298 (Sef AI Chatbot Platform SQL injection)TR-CERT bulletin tr-26-1241
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →