脆弱性  ·  2026-10-03

HAVELSAN Sef AI Chatbot Platform (EOL): SQL injection, SSRF, missing authz, and TLS validation flaws (CVE-2026-80298/80443/80337/80464)

脆弱性Medium 影響度GlobalCVE-2026-80298
NVDは2026年10月2日にHAVELSAN Sef AI Chatbot Platform(2.1以前)の4つのCVEクラスターを公開しました:SQLインジェクション(CVE-2026-80298、CVSS 8.8)、証明書検証AiTMの弱点(CVE-2026-80443)、認可欠落(CVE-2026-80337)、SSRF(CVE-2026-80464)。ベンダーは製品がサポートされていないと述べています。
SQLi/SSRF/authzのギャップを持つEOL AIチャットボット製品は、まだ実行している組織にとってのライブリスクフラグです。サポートされていないステータスはパッチ適用が不可能であることを意味し、対策は廃止です — 爆発半径が狭い/ニッチなためTier Cですが、表面化する価値があります。
チャットボットバックエンドへのSQLインジェクション。チャットボットトラフィックのAiTM傍受を可能にする証明書検証のギャップ。ACLチェックの欠落。プラットフォームからのSSRF。4つすべてが2026年10月2日にトルコ国家CERT(TR-26-1241)によってクラスターとして公開されました。
HAVELSAN Sef - AI Chatbot Platform < 2.1 (EOL / サポート対象外)
修正は利用できません — 製品はエンドオブライフ/サポート対象外です。プラットフォームを廃止し、信頼できないネットワークに公開しないことで是正してください。
NVD CVE-2026-80298Turkish National CERT advisory TR-26-1241
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →