何が起きたか
NVDは2026年10月2日にHAVELSAN Sef AI Chatbot Platform(2.1以前)の4つのCVEクラスターを公開しました:SQLインジェクション(CVE-2026-80298、CVSS 8.8)、証明書検証AiTMの弱点(CVE-2026-80443)、認可欠落(CVE-2026-80337)、SSRF(CVE-2026-80464)。ベンダーは製品がサポートされていないと述べています。
なぜ重要か
SQLi/SSRF/authzのギャップを持つEOL AIチャットボット製品は、まだ実行している組織にとってのライブリスクフラグです。サポートされていないステータスはパッチ適用が不可能であることを意味し、対策は廃止です — 爆発半径が狭い/ニッチなためTier Cですが、表面化する価値があります。
攻撃経路
チャットボットバックエンドへのSQLインジェクション。チャットボットトラフィックのAiTM傍受を可能にする証明書検証のギャップ。ACLチェックの欠落。プラットフォームからのSSRF。4つすべてが2026年10月2日にトルコ国家CERT(TR-26-1241)によってクラスターとして公開されました。
影響を受けるシステム
HAVELSAN Sef - AI Chatbot Platform < 2.1 (EOL / サポート対象外)
緩和策
修正は利用できません — 製品はエンドオブライフ/サポート対象外です。プラットフォームを廃止し、信頼できないネットワークに公開しないことで是正してください。