TR
İhbar gönder

Cisco SD-WAN’da istismar edilen kritik açık: Parola sormadan yönetici yetkisi veriyor, bu yılki beşinci sıfırıncı gün

Cisco, Catalyst SD-WAN Manager’da saldırganların aktif olarak kullandığı ve parola sormadan yönetici yetkisi veren kritik bir açığı yamadı. ☀ CVE-2026-76504 açığı 9,8 önem puanı taşıyor; tüm kurulumlar etkileniyor ve geçici çözüm yok. ☀ Saldırganlar URL kodlamasındaki bir hatayla doğrulamayı atlatıyor; tek panel 6 bine kadar cihazı yönetebiliyor. ☀ CISA, ABD federal kurumlarına açığı 3 Ekim’e kadar kapatma talimatı verdi; saldırganların kimliği açıklanmadı.

Cisco genel merkezi, San Jose
ARŞİVGörsel: Cisco genel merkezi (Building 10), San Jose, Kaliforniya. Fotoğraf: Ashwin Kumar, Wikimedia Commons, CC BY-SA 2.0, 12 Temmuz 2017. Arşiv görseli.

Cisco, kurumların geniş alan ağlarını tek merkezden yönettiği Catalyst SD-WAN Manager yazılımında saldırganların aktif olarak kullandığı kritik bir açığı 30 Eylül’de yamadı. CVE-2026-76504 koduyla izlenen açık, 10 üzerinden 9,8 önem puanı taşıyor ve uzaktaki, kimliği doğrulanmamış bir saldırganın sisteme yönetici yetkisiyle erişmesine imkân veriyor. Cisco, istismarı eylülde bir teknik destek vakası sırasında fark ettiğini açıkladı.

Açık, yazılımın API oturum doğrulamasında URL kodlamasının hatalı işlenmesinden kaynaklanıyor. Saldırganlar özel hazırlanmış HTTP isteklerinde ‘j’ harfini %6a olarak kodlayarak bir doğrulama kuralını atlatıyor. Cisco’ya göre yapılandırmadan bağımsız olarak tüm SD-WAN Manager kurulumları etkileniyor ve geçici bir çözüm bulunmuyor. Tek bir SD-WAN Manager 6 bine kadar cihazı yönetebildiği için ele geçirilmesi ağın tamamı üzerinde kontrol anlamına gelebiliyor.

Açık 26.2.1, 26.1.2.1, 20.18.4.1, 20.15.6.1, 20.12.8.2 ve 20.9.10.1 sürümlerinde kapatıldı; Cisco’nun yönettiği kurulumlar da yamalandı. 20.9’dan eski sürümleri kullananların desteklenen bir sürüme geçmesi gerekiyor. Cisco, internete açık yönetim panellerine erişimin kısıtlanmasını ve kayıtlarda bilinmeyen IP adreslerinden gelen ‘j_security_check’ etkinliğinin incelenmesini öneriyor.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı istismar edilen açıklar kataloğuna ekledi ve federal sivil kurumlara açığı 3 Ekim 2026’ya kadar kapatma ve sistemlerinin ele geçirilip geçirilmediğini inceleme talimatı verdi. Ne Cisco ne de CISA saldırıların arkasında kimin olduğunu ya da kaç kurumun hedef alındığını açıkladı.

TEYİT DURUMUSON GÜNCELLEME 13:17
TEYİTLİ

Açığın kodu, 9,8 puanı, etkilenen ve düzeltilmiş sürümler ile CISA'nın 3 Ekim son tarihi Cisco ve CISA açıklamalarına dayanan Help Net Security, SecurityWeek, BleepingComputer, Aviatrix ve News4Hackers haberleriyle doğrulandı.

KUŞKULU

Açığın 2026'da istismar edilen beşinci SD-WAN sıfırıncı gün açığı olduğu BleepingComputer'a, bu yıl CISA kataloğuna sekiz Cisco SD-WAN açığının eklendiği ise WatchTowr'a ait; sayılar farklı tanımlara dayanıyor olabilir.

EKSİK

Saldırganların kimliği, hedef alınan kurumların sayısı ve Türkiye'deki kurumların etkilenip etkilenmediği açıklanmadı.

Bu haber yapay zeka yardımıyla derlendi, yayın öncesi İbrahim Haskoloğlu tarafından kontrol edildi.

Yorum yaz

Uyelik gerekmez. E-posta adresiniz yayimlanmaz. Yorumlar yayimlanmadan once incelenir.