0%
İçeriğe geç
21 Ağustos 2026
DilTürkçe
Sistem

Görünüm

Teknoloji

FreeRTOS Güvenlik Açıkları: AWS Dört Çekirdek Kusurunu Açıkladı

AWS, bellek koruması ve ARM TrustZone kurulumlarını etkileyen dört kritik FreeRTOS açığını detaylandıran 2026-086-AWS bültenini yayımladı.

4 dk okuma
FreeRTOS, güvenlik bülteni, bellek koruması, AWS, açıklar, çekirdek

Amazon Web Services, mikrodenetleyiciler ve kaynak kısıtlı mikroişlemciler için özel olarak tasarlanmış, yaygın olarak kullanılan bir gerçek zamanlı işletim sistemi çekirdeği olan FreeRTOS çekirdeğinde keşfedilen dört güvenlik açığını ele alan kritik bir güvenlik danışma raporu yayımladı. 2026-086-AWS Bülten Kimliği altında ve 21.08.2026 tarihinde resmi olarak yayımlanan bülten; CVE-2026-77234, CVE-2026-77235, CVE-2026-77236 ve CVE-2026-77237 olarak takip edilen ve etkilenen yapılandırmaları kullanan geliştiriciler ile sistem yöneticilerinin acil müdahalesini gerektiren dört ayrı güvenlik kusurunun altını çiziyor.

FreeRTOS Güvenlik Açıklarının Kapsamını Anlamak

Gerçek zamanlı işletim sistemleri; öngörülebilir yanıt sürelerinin ve verimli kaynak yönetiminin çok önemli olduğu gömülü sistemlerin, Nesnelerin İnterneti (IoT) cihazlarının ve endüstriyel otomasyon donanımlarının omurgasını oluşturur. FreeRTOS, bu alandaki en belirgin açık kaynaklı çekirdeklerden biri olarak durmaktadır. Bununla birlikte, yeni açıklanan güvenlik kusurları; bellek koruma birimleri ve donanım destekli güvenlik yürütme durumları gibi karmaşık donanım-yazılım entegrasyon katmanlarının, yapılandırmalar titizlikle yönetilmediği takdirde potansiyel ihlaller için hassas vektörler ortaya çıkardığını göstermektedir.

Dört güvenlik açığı, çekirdek içindeki belirli mimari özelliklerin ve uygulama tercihlerini hedef almaktadır; yani FreeRTOS üzerine inşa edilmiş her uygulama doğal olarak risk altında değildir. Maruziyet, bir projenin bellek koruma birimleri, kuyruk setleri veya güvenli yürütme bölgeleri gibi belirli işlevsel modülleri içerip içermediğine bağlı olarak katı bir şekilde belirlenir.

Etkilenen Bileşenlerin ve CVE’lerin Ayrıntılı Dökümü

Güvenlik bülteninin titiz bir incelemesi, her bir güvenlik açığının yazılım ekosisteminde hangi kesin koşullar altında ortaya çıktığını gözler önüne sermektedir:

  • CVE-2026-77234: Bu sorun, özellikle yazılım zamanlayıcıları ile birlikte FreeRTOS Bellek Koruma Birimi’ni (MPU) kullanan yapılandırmaları etkiler. FreeRTOS MPU’sunu kullanmadan çalışan uygulamalar bundan etkilenmez. Etkilenen yazılım sürümleri, MPU etkin bağlantı noktaları için 7.0.0 sürümünden 11.3.0 sürümüne (dahil) kadar uzanmaktadır.
  • CVE-2026-77235: Bu kusur, ARMv8-M yapılandırmalarında ARM TrustZone teknolojisini kullanan mimarileri hedef alır. ARM TrustZone güvenli bağlamlarını içermeyen uygulamalar bu riskten muaftır. Etkilenen derlemeler, özellikle TrustZone ve MPU’yu kullanan ARMv8-M bağlantı noktaları için 10.2.0 sürümünden 11.3.0 sürümüne kadar olan aralığı kapsamaktadır.
  • CVE-2026-77236: Benzer şekilde, bu güvenlik açığı da ARM TrustZone (ARMv8-M) yapılandırmalarını etkiler ve TrustZone içermeyen uygulamalar bundan etkilenmez. Savunmasız sürüm penceresi, TrustZone yetenekleriyle donatılmış ARMv8-M bağlantı noktaları için 10.2.0 ila 11.3.0 sürümlerini kapsar.
  • CVE-2026-77237: Bu sorun, configUSE_QUEUE_SETS=1 yapılandırma parametresi aracılığıyla kuyruk setlerinin açıkça etkinleştirildiği derlemeleri ilgilendirir. Kuyruk setleri etkinleştirilmeden derlenen sistemler bundan etkilenmez. Kusur, 7.4.0 ile 11.3.0 arasındaki sürümleri çalıştıran MPU etkin bağlantı noktalarını etkiler.
İlginizi çekebilir:  Kurumsal Uygulamalar İçin Spring Boot Yapılandırma Yönetimi En İyi Uygulamaları

Geliştiriciler İçin Azaltma Adımları ve Sonraki Adımlar

FreeRTOS çekirdeğini kullanan gömülü ürünlerin bakımını yapan mühendislik ekipleri, AWS güvenlik danışma raporunda özetlenen kriterlere karşı kendi kod tabanı yapılandırmalarını derhal incelemelidir. Güvenlik açıkları, MPU yalıtımı, kuyruk yönetimi ve TrustZone güvenli işleme gibi isteğe bağlı alt sistemlerle derinlemesine bağlantılı olduğundan, proje yapılandırma dosyalarının denetlenmesi maruziyeti belirlemede kritik ilk adımdır.

Kuruluşlar, mikrodenetleyici dağıtımlarını potansiyel istismara karşı güvence altına almak için gereken gerekli yama veya yapılandırma güçlendirmelerini uygulamak üzere resmi AWS güvenlik bültenine ve ilgili yükseltme yollarına başvurmalıdır.

Kaynak: Orijinal Makale