Cyber

Certighost zaqosi: Sertifikat organidagi yashirin imtiyozlar tahdidi

CVE-2026-54121 zaifligi oddiy domen foydalanuvchisiga korporativ sertifikat organini domen boshqaruvchisiga aylantirish imkonini beradi.

·1 daqiqa o‘qish
Certighost zaqosi: Sertifikat organidagi yashirin imtiyozlar tahdidi

BleepingComputer xabariga ko'ra, xavfsizlik mutaxassislari korporativ infratuzilmalarga jiddiy xavf soluvchi yangi zaiflikni aniqladilar. CVE-2026-54121 identifikatoriga ega bo'lgan ushbu muammo Certighost nomi bilan mashhur bo'lib, oddiy domen foydalanuvchisiga Enterprise CA (Kompaniya sertifikatlari organi) tizimini Domain Controller darajasiga ko'tarishga yo'l ochib beradi.

Mazkur zaiflikning asosiy xavfi shundaki, u tizimdagi yashirin imtiyozlar va o'rnatilgan ishonch mexanizmlaridan foydalanadi. Hujumchi maxsus ruxsatlarsiz ham tarmoqdagi eng muhim boshqaruv tugunlaridan birini qo'lga kiritishi mumkin, bu esa butun tarmoq xavfsizligini sh ostiga qo'yadi.

Mutaxassislarning ta'kidlashicha, ushbu muammoni hal qilish uchun faqat dasturiy yangilanishni (patch) o'rnatishning o'zi yetarli emas. Asosiy sabab — bu turdagi infratuzilmalarga nisbatan noto'g'ri yondashuv va doimiy imtiyozli huquqlarning mavjudligidir.

PKI (Public Key Infrastructure) tizimlarini Tier 0 darajasidagi eng yuqori identifikatsiya infratuzilmasi sifatida qabul qilish va shunga yarasha himoya qilish vaqti keldi. Ko'pgina tashkilotlar sertifikat organlarini oddiy yordamchi xizmat sifatida ko'radi, aslida esa ular domen boshqaruvi bilan teng darajada himoyalanishi shart.

O'zbekistondagi yirik korporatsiyalar, davlat idoralari va bank sektorlari uchun bu kabi zaifliklar katta saboq bo'lishi kerak. Faol axborot xavfsizligi auditi va infratuzilmadagi yashirin imtiyozlarni o'z vaqtida aniqlash kiberxurujlarning oldini olishda muhim ahamiyat kasb etadi.

#BleepingComputer

O‘xshash maqolalar