Amazon Web Services, mikrodenetleyiciler ve kaynak kısıtlı mikroişlemciler için özel olarak tasarlanmış, yaygın olarak kullanılan bir gerçek zamanlı işletim sistemi çekirdeği olan FreeRTOS çekirdeğinde keşfedilen dört güvenlik açığını ele alan kritik bir güvenlik danışma raporu yayımladı. 2026-086-AWS Bülten Kimliği altında ve 21.08.2026 tarihinde resmi olarak yayımlanan bülten; CVE-2026-77234, CVE-2026-77235, CVE-2026-77236 ve CVE-2026-77237 olarak takip edilen ve etkilenen yapılandırmaları kullanan geliştiriciler ile sistem yöneticilerinin acil müdahalesini gerektiren dört ayrı güvenlik kusurunun altını çiziyor.
FreeRTOS Güvenlik Açıklarının Kapsamını Anlamak
Gerçek zamanlı işletim sistemleri; öngörülebilir yanıt sürelerinin ve verimli kaynak yönetiminin çok önemli olduğu gömülü sistemlerin, Nesnelerin İnterneti (IoT) cihazlarının ve endüstriyel otomasyon donanımlarının omurgasını oluşturur. FreeRTOS, bu alandaki en belirgin açık kaynaklı çekirdeklerden biri olarak durmaktadır. Bununla birlikte, yeni açıklanan güvenlik kusurları; bellek koruma birimleri ve donanım destekli güvenlik yürütme durumları gibi karmaşık donanım-yazılım entegrasyon katmanlarının, yapılandırmalar titizlikle yönetilmediği takdirde potansiyel ihlaller için hassas vektörler ortaya çıkardığını göstermektedir.
Dört güvenlik açığı, çekirdek içindeki belirli mimari özelliklerin ve uygulama tercihlerini hedef almaktadır; yani FreeRTOS üzerine inşa edilmiş her uygulama doğal olarak risk altında değildir. Maruziyet, bir projenin bellek koruma birimleri, kuyruk setleri veya güvenli yürütme bölgeleri gibi belirli işlevsel modülleri içerip içermediğine bağlı olarak katı bir şekilde belirlenir.
Etkilenen Bileşenlerin ve CVE’lerin Ayrıntılı Dökümü
Güvenlik bülteninin titiz bir incelemesi, her bir güvenlik açığının yazılım ekosisteminde hangi kesin koşullar altında ortaya çıktığını gözler önüne sermektedir:
- CVE-2026-77234: Bu sorun, özellikle yazılım zamanlayıcıları ile birlikte FreeRTOS Bellek Koruma Birimi’ni (MPU) kullanan yapılandırmaları etkiler. FreeRTOS MPU’sunu kullanmadan çalışan uygulamalar bundan etkilenmez. Etkilenen yazılım sürümleri, MPU etkin bağlantı noktaları için 7.0.0 sürümünden 11.3.0 sürümüne (dahil) kadar uzanmaktadır.
- CVE-2026-77235: Bu kusur, ARMv8-M yapılandırmalarında ARM TrustZone teknolojisini kullanan mimarileri hedef alır. ARM TrustZone güvenli bağlamlarını içermeyen uygulamalar bu riskten muaftır. Etkilenen derlemeler, özellikle TrustZone ve MPU’yu kullanan ARMv8-M bağlantı noktaları için 10.2.0 sürümünden 11.3.0 sürümüne kadar olan aralığı kapsamaktadır.
- CVE-2026-77236: Benzer şekilde, bu güvenlik açığı da ARM TrustZone (ARMv8-M) yapılandırmalarını etkiler ve TrustZone içermeyen uygulamalar bundan etkilenmez. Savunmasız sürüm penceresi, TrustZone yetenekleriyle donatılmış ARMv8-M bağlantı noktaları için 10.2.0 ila 11.3.0 sürümlerini kapsar.
- CVE-2026-77237: Bu sorun,
configUSE_QUEUE_SETS=1yapılandırma parametresi aracılığıyla kuyruk setlerinin açıkça etkinleştirildiği derlemeleri ilgilendirir. Kuyruk setleri etkinleştirilmeden derlenen sistemler bundan etkilenmez. Kusur, 7.4.0 ile 11.3.0 arasındaki sürümleri çalıştıran MPU etkin bağlantı noktalarını etkiler.
Geliştiriciler İçin Azaltma Adımları ve Sonraki Adımlar
FreeRTOS çekirdeğini kullanan gömülü ürünlerin bakımını yapan mühendislik ekipleri, AWS güvenlik danışma raporunda özetlenen kriterlere karşı kendi kod tabanı yapılandırmalarını derhal incelemelidir. Güvenlik açıkları, MPU yalıtımı, kuyruk yönetimi ve TrustZone güvenli işleme gibi isteğe bağlı alt sistemlerle derinlemesine bağlantılı olduğundan, proje yapılandırma dosyalarının denetlenmesi maruziyeti belirlemede kritik ilk adımdır.
Kuruluşlar, mikrodenetleyici dağıtımlarını potansiyel istismara karşı güvence altına almak için gereken gerekli yama veya yapılandırma güçlendirmelerini uygulamak üzere resmi AWS güvenlik bültenine ve ilgili yükseltme yollarına başvurmalıdır.
Kaynak: Orijinal Makale





