事件经过
NVD 于 2026-10-02 为 HAVELSAN Sef AI Chatbot Platform(2.1 之前版本)发布了包含四个 CVE 的漏洞簇:SQL 注入(CVE-2026-80298,CVSS 8.8)、证书验证 AiTM 弱点(CVE-2026-80443)、缺少授权(CVE-2026-80337)和 SSRF(CVE-2026-80464)。厂商声明该产品不受支持。
影响分析
一个带有 SQLi/SSRF/授权差距的 EOL AI 聊天机器人产品对于任何仍在运行它的组织都是一个实时风险标志;不支持状态意味着无法修补,因此行动是退役——由于影响范围较窄/小众,列为 C 级,但值得提出。
攻击途径
聊天机器人后端的 SQL 注入;允许 AiTM 拦截聊天机器人流量的证书验证差距;缺少 ACL 检查;以及平台导致的 SSRF。这四个由土耳其国家 CERT(TR-26-1241)于 2026-10-02 作为一个簇发布。
受影响系统
HAVELSAN Sef - AI Chatbot Platform < 2.1(EOL / 不支持)
缓解措施
无修复可用——产品已终止/不支持;通过退役该平台且不将其暴露于不可信网络进行补救。