Anahtarları kimse çalmadı. Kasa paylaştı.
Kendi sunucunuzda barındırdığınız Bitwarden'daki bir CVE, düşük yetkili bir üyenin tüm kuruluşun kasa anahtarlarını alıp gitmesine olanak tanıdı. Kriptografi çökmedi. Anahtarı yeni birine verebilen bir kasa, bu konuda kandırılabilir.
Ekibinizde düşük yetkili bir üye, tüm kuruluşun kasa anahtarlarını alıp gidebilir. Tek bir paylaşılan oturum açma bilgisi değil. Bizzat anahtarların kendisi.
Bu, CVE-2026-60104'tür; bu hafta kendi sunucusunda barındırılan Bitwarden Server'da açıklandı [1]. Çalışan bir kavram kanıtı yayımlanmış durumda ve İtalya ile Belçika'daki ulusal müdahale ekipleri uyarı yayımladı [2][3]. Düzeltme hızlı bir şekilde, 2026.6.0 sürümünde yayımlandı ve @Bitwarden'ın bulut müşterileri hiçbir zaman etkilenmedi. Kendi sunucunuzu çalıştırıyorsanız, yamayı bugün uygulamalısınız.
Yamayı uygulamak kolay kısım. Altındaki tasarım asıl hikâye.
Açık, Trusted Device Enrollment adlı bir özellikte yer alıyor. TDE gerçekten iyi bir nedenle var: birinin yeni bir dizüstünde ana parolayı yeniden yazmadan oturum açabilmesini sağlar. Halihazırda güvendiğiniz bir cihaz ya da bir yönetici yenisini onaylar ve hesabın şifreleme anahtarı ona teslim edilir. Rahat. Hatta, her hafta insanları işe alan bir ekip için insancıl.
Şimdi bunu bir kez daha okuyun. Hesabın şifreleme anahtarı teslim edilir. Tüm özellik tek bir varsayıma dayanır: doğru taraf onayladığında bir kasa anahtarı bir taraftan diğerine aktarılabilir. CVE-2026-60104, düşük yetkili bir üyenin bu onay yoluna yaklaşıp kendisine hiç ait olmayan anahtarları istemesi durumunda olan şeydir. Kriptografi çökmedi. Sistem tam olarak inşa edildiği şeyi yaptı. Paylaştı.
@Bitwarden burada özensiz davranmadı. Bir gün içinde düzeltmeyi yayımladılar ve yönetilen kullanıcıları bunu hiçbir zaman hissetmedi. Ders, bir yazılım hatasından daha zor: bir anahtar tasarım gereği emanet edilebildiği anda, emaneti kandırmaya yönelik bir yol ortaya çıkar. Her onay iş akışı bir saldırı yüzeyidir, çünkü her onay iş akışı, tanımı gereği, anahtarı yeni birine taşımanın bir yoludur.
Bu yüzden tam tersi varsayımı inşa ettik.
Clavitor'da kasa anahtarı, sunucunun saklayıp dağıttığı bir sır değildir. Donanım anahtarınızın çıktısıdır ve yalnızca fiziksel olarak dokunduğunuzda üretilir. İşletmeci, herhangi bir şeyi çözebilen bir biçimde bu anahtarı asla saklamaz; dolayısıyla sunucuda serbest bırakılabilecek bir şey yoktur. Kasa anahtarı teslim eden bir yönetici onay akışı yoktur, çünkü teslim edilecek bir sunucu tarafı anahtar yoktur. Bir üye, başka bir üyenin kasasını isteyemez, çünkü hiçbir istek yolu bir anahtarla sonuçlanmaz. Her açma işlemi, onu yapan cihaza bağlanır ve adı belirtilen bir fail karşısında denetim kaydına yazılır.
Dürüst sınırlaması şu: yine de ikinci bir cihaz ekleyebilirsiniz. Bunu yaptığınızda anahtar, yeni donanım anahtarı için yeniden paketlenir. Ancak bu, elinizde tuttuğunuz bir anahtara dokunmayı gerektirir; bir yabancının bir istek formunu konuşturarak onaylatabileceği bir onayı değil. Anahtar, bir iş akışının onu verebileceği bir yerde asla durmaz.
Tüm fark bu. Anahtar teslim edebilen bir kasa, bunu yanlış kişiye teslim etmesi için kandırılabilir. Yalnızca elinizdeki donanıma açılan bir kasada teslim edilecek bir şey yoktur.
Bir kimlik bilgisi aracının asla yapmaması gereken şeylerin kısa bir listesini yazdık. İstendiğinde teslim edilebilecek bir anahtar tutmak, listenin en başında yer alıyor. [4]
Clavitor (@clavitorai), AI ajanları için ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır. clavitor.ai
---
Kaynaklar
CVE-2026-60104, National Vulnerability Database kaydı. Kendi sunucusunda barındırılan Bitwarden Server kimlik doğrulama atlama (authentication bypass) açığı; 2026.6.0'da düzeltildi. [1]
CSIRT Italia (@csirt_it), danışma notu: CVE-2026-60104 için kamuya açık kavram kanıtı; Güvenlik Kısıtlamalarını Atlama ve Bilgi Sızıntısı olarak sınıflandırıldı. [2]
Centre for Cybersecurity Belgium (@CCBalert), uyarı: kimlik doğrulama atlama açığı, düşük yetkili bir kuruluş üyesinin diğer kullanıcıların kasalarını çalmasına olanak tanıyor; CVSS 9.3, v2026.6.0 veya üzeri bir sürüme güncelleyin. [3]
Kimlik Bilgisi Yönetiminin On Kuralı (@clavitorai). [4]