Cisco, kurumların geniş alan ağlarını tek merkezden yönettiği Catalyst SD-WAN Manager yazılımında saldırganların aktif olarak kullandığı kritik bir açığı 30 Eylül’de yamadı. CVE-2026-76504 koduyla izlenen açık, 10 üzerinden 9,8 önem puanı taşıyor ve uzaktaki, kimliği doğrulanmamış bir saldırganın sisteme yönetici yetkisiyle erişmesine imkân veriyor. Cisco, istismarı eylülde bir teknik destek vakası sırasında fark ettiğini açıkladı.
Açık, yazılımın API oturum doğrulamasında URL kodlamasının hatalı işlenmesinden kaynaklanıyor. Saldırganlar özel hazırlanmış HTTP isteklerinde ‘j’ harfini %6a olarak kodlayarak bir doğrulama kuralını atlatıyor. Cisco’ya göre yapılandırmadan bağımsız olarak tüm SD-WAN Manager kurulumları etkileniyor ve geçici bir çözüm bulunmuyor. Tek bir SD-WAN Manager 6 bine kadar cihazı yönetebildiği için ele geçirilmesi ağın tamamı üzerinde kontrol anlamına gelebiliyor.
Açık 26.2.1, 26.1.2.1, 20.18.4.1, 20.15.6.1, 20.12.8.2 ve 20.9.10.1 sürümlerinde kapatıldı; Cisco’nun yönettiği kurulumlar da yamalandı. 20.9’dan eski sürümleri kullananların desteklenen bir sürüme geçmesi gerekiyor. Cisco, internete açık yönetim panellerine erişimin kısıtlanmasını ve kayıtlarda bilinmeyen IP adreslerinden gelen ‘j_security_check’ etkinliğinin incelenmesini öneriyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı istismar edilen açıklar kataloğuna ekledi ve federal sivil kurumlara açığı 3 Ekim 2026’ya kadar kapatma ve sistemlerinin ele geçirilip geçirilmediğini inceleme talimatı verdi. Ne Cisco ne de CISA saldırıların arkasında kimin olduğunu ya da kaç kurumun hedef alındığını açıkladı.
Açığın kodu, 9,8 puanı, etkilenen ve düzeltilmiş sürümler ile CISA'nın 3 Ekim son tarihi Cisco ve CISA açıklamalarına dayanan Help Net Security, SecurityWeek, BleepingComputer, Aviatrix ve News4Hackers haberleriyle doğrulandı.
Açığın 2026'da istismar edilen beşinci SD-WAN sıfırıncı gün açığı olduğu BleepingComputer'a, bu yıl CISA kataloğuna sekiz Cisco SD-WAN açığının eklendiği ise WatchTowr'a ait; sayılar farklı tanımlara dayanıyor olabilir.
Saldırganların kimliği, hedef alınan kurumların sayısı ve Türkiye'deki kurumların etkilenip etkilenmediği açıklanmadı.

Yorum yaz