Microsoft, EngageLab SDK’daki kritik güvenlik açığını duyurdu. 50 milyonu aşkın Android cihazı etkileyebilecek açık, hassas verilere yetkisiz erişime yol açabiliyor.
Yaygın olarak kullanılan üçüncü taraf bir Android yazılım geliştirme kitinde (SDK) tespit edilen ve yamalanan kritik bir güvenlik açığı, milyonlarca cihazı etkileme potansiyeli taşıyor. Microsoft Defender Güvenlik Araştırma Ekibi, bu kusurun Android’in güvenlik korumalı alanını atlayarak uygulamaların özel verilere yetkisiz erişim sağlamasına imkan tanıdığını raporladı.
EngageLab SDK’nın 4.5.4 sürümünde ortaya çıkan bu ‘niyet yönlendirme’ açığı, saldırganların kötü amaçlı uygulamalar aracılığıyla SDK’nın entegre olduğu uygulamaların hassas verilerine ulaşmasına olanak tanıyor. Microsoft, bu SDK’yı kullanan uygulamaların önemli bir kısmının kripto para ve dijital cüzdan ekosisteminde yer aldığını belirtti.
Microsoft’a göre, etkilenen cüzdan uygulamalarının kurulum sayısı 30 milyonu aşarken, cüzdan dışı uygulamalarla birlikte bu sayı 50 milyonu geçiyor. Teknoloji devi, savunmasız SDK sürümlerini kullanan tüm uygulamaların Google Play Store’dan kaldırıldığını açıkladı. EngageLab ise Kasım 2025’te 5.2.1 sürümüyle açığı giderdi.
Niyet yönlendirme açığı, bir uygulamanın gönderdiği niyetin içeriğinin manipüle edilerek, korumalı bileşenlere yetkisiz erişim sağlanması veya hassas verilerin ifşa edilmesiyle ortaya çıkıyor. Bu durum, saldırganların SDK’nın entegre olduğu uygulamaların dahili dizinlerine erişerek hassas bilgilere ulaşmasına yol açabiliyor.
Güvenlik açığının kötü amaçlı bir bağlamda kullanıldığına dair henüz bir kanıt bulunmuyor. Ancak Microsoft, üçüncü taraf SDK’lardaki zayıflıkların dijital varlık yönetimi gibi sektörlerde büyük güvenlik etkilerine yol açabileceğini vurguladı. Uygulamaların giderek artan şekilde üçüncü taraf SDK’lara güvenmesi, şeffaf olmayan tedarik zinciri bağımlılıkları yaratarak riskleri artırıyor.
SDK’yı entegre eden geliştiricilerin, zincirleme etkilere yol açabilecek bu tür kusurlardan kaçınmak için en kısa sürede en son sürüme güncellemeleri tavsiye ediliyor. Microsoft, entegrasyonların dışa aktarılan bileşenleri açığa çıkarması veya uygulama sınırları ötesinde doğrulanmayan güven varsayımlarına dayanması durumunda risklerin daha da arttığına dikkat çekti.
Manşet İstanbul, İstanbul başta olmak üzere güncel gelişmeleri, yerel gündemi ve siyasi haberleri tarafsız, hızlı ve doğru bir şekilde okuyucularına ulaştırmayı amaçlayan dijital haber platformudur. Güvenilir habercilik anlayışıyla kamuoyunu bilgilendirmeye devam eder.
Yorum Yap