CISA, uzaktan kimlik doğrulama bypassına yol açan Cisco Catalyst SD-WAN Manager açığı CVE-2026-76504'ü aktif sömürü nedeniyle KEV kataloğuna ekledi ve federal kurumlara 3 Ekim 2026'ya kadar yama talimatı verdi.
Yazılım ve Uygulamalar
Admin3 okunma

CISA, Cisco SD-WAN'daki Kritik Açığı KEV'e Ekledi

CISA, uzaktan kimlik doğrulama bypassına yol açan Cisco Catalyst SD-WAN Manager açığı CVE-2026-76504'ü aktif sömürü nedeniyle KEV kataloğuna ekledi ve federal kurumlara 3 Ekim 2026'ya kadar yama talimatı verdi.

CISA, Cisco SD-WAN'daki Kritik Açığı KEV'e Ekledi

Haber detayı

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Cisco Catalyst SD-WAN Manager ürününü etkileyen kritik bir kimlik doğrulama bypass açığını, aktif sömürü raporlarının ardından Çarşamba günü Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi. CVE-2026-76504 olarak takip edilen ve CVSS puanı 9,8 olan açık, kimliği doğrulanmamış uzaktan bir saldırganın yönetici ayrıcalıklarıyla sisteme erişmesine olanak tanıyor. Cisco, açığın Eylül 2026'da aktif olarak sömürüldüğünü doğrularken, federal kurumlara düzeltmeleri uygulamak için 3 Ekim 2026'ya kadar süre verildi.

CISA Kritik Açığı KEV Kataloğuna Ekledi​

CISA, Cisco Catalyst SD-WAN Manager'daki hex kodlama açığının KEV listesine dahil edildiğini duyurdu. Kurumun açıklamasına göre açık, HTTP isteğindeki URI kodlamasının hatalı işlenmesinden kaynaklanıyor. CISA, "Cisco Catalyst SD-WAN Manager, HTTP isteğinde URI kodlamasının hatalı işlenmesi nedeniyle kimliği doğrulanmamış, uzaktan bir saldırganın yönetici kullanıcının ayrıcalıklarıyla etkilenen sisteme erişmesine olanak verebilecek bir hex kodlama açığı içeriyor" ifadesini kullandı.
KEV kataloğuna ekleme kararı, Cisco'nun CVE-2026-76504'ün aktif sömürüsünden haberdar olduğunu açıklamasının ardından geldi. Ağ ekipmanı üreticisi, ilk sömürü örneğinin ne zaman gerçekleştiği, saldırının arkasında kimin olduğu ve şimdiye kadar kaç kuruluşun etkilendiği konusunda herhangi bir detay paylaşmadı.

CVE-2026-76504 Nasıl Sömürülüyor?​

Kaynak içeriğe göre başarılı bir sömürü, saldırganın etkilenen sistemin API'sine özel olarak hazırlanmış bir HTTP isteği göndererek kimlik doğrulamayı atlatmasına dayanıyor. Bu yöntemle saldırgan, API'ye yönetici kullanıcı olarak erişim sağlayabiliyor.
Açığın temelinde hex kodlama zafiyeti bulunuyor. Sistemin HTTP isteğindeki URI kodlamasını doğru şekilde işlememesi, yetkisiz erişimin önünü açıyor. CISA ve Cisco'nun paylaştığı bilgilere göre sömürü uzaktan ve kimlik doğrulaması olmadan gerçekleştirilebiliyor, bu da açığı özellikle tehlikeli hale getiriyor.

Cisco'nun Tespit Önerileri ve IoC Kayıtları​

Cisco, müşterilerinin ortamlarının etkilenip etkilenmediğini kontrol edebilmeleri için uzlaşma göstergeleri (IoC) yayımladı. Şirket, iki ayrı log dosyasının incelenmesini öneriyor. Kuruluşların, bilinmeyen veya yetkisiz IP adreslerinden gelen ve "j_security_check" ile ilgili kayıtları araması isteniyor.
Cisco'nun paylaştığı kontrol adımları şöyle sıralanıyor:
  • "/var/log/nms/containers/service-proxy/serviceproxy-access.log" dosyasının, bilinmeyen veya yetkisiz IP adreslerinden gelen "j_security_check" ile ilgili girişler için denetlenmesi
  • "/var/log/nms/vmanage-server.log" dosyasının, bilinmeyen veya yetkisiz IP adreslerinden gelen "j_security_check" ile ilgili girişler için denetlenmesi, özellikle "viptela-reserved-" ile başlayan isimleri içeren kullanıcılar için çağrılan kayıtların incelenmesi
\nBunun yanı sıra kuruluşlara, "/j_security_check" ifadesinin URL kodlanmış varyantlarına yönelik POST isteklerini araştırmaları ve sömürü belirtileri için sistemlerini gözden geçirmeleri tavsiye ediliyor. Cisco, etkilenen Catalyst SD-WAN Manager sürümlerini kullanan kuruluşların mümkün olan en kısa sürede düzeltilmiş sürüme yükseltme yapmasını ve satıcı rehberliğini takip etmesini öneriyor.

Federal Kurumlar İçin Son Tarih 3 Ekim 2026​

CISA'nın KEV kataloğuna eklemesi, Federal Sivil Yürütme Organı (FCEB) kurumları için bağlayıcı bir yama takvimi anlamına geliyor. Bu kapsamdaki kurumların CVE-2026-76504 için yayımlanan düzeltmeleri 3 Ekim 2026 tarihine kadar uygulaması gerekiyor.
KEV kataloğu, aktif olarak sömürüldüğü doğrulanan açıkları listeliyor ve federal kurumların bu açıkları öncelikli olarak kapatmasını zorunlu kılıyor. Cisco Catalyst SD-WAN Manager açığının bu listeye eklenmesi, tehdidin ciddiyetini ve yaygın sömürü riskini gösteriyor.

watchTowr'dan SD-WAN Uyarısı​

Gelişmeye ilişkin değerlendirmede bulunan watchTowr Tehdit İstihbaratı Başkanı Jake Knott, Cisco SD-WAN platformunun KEV listesindeki varlığına dikkat çekti. Knott, "Cisco SD-WAN, bu yıl tek başına sekiz 2026 CVE'si KEV'e eklenmişken, CISA Bilinen Sömürülen Açıklar listesinin her zaman var olan bir temel unsuru gibi geliyor. Bu, saldırganların platformun değerini fark ettiğine dair son derece net bir sinyal olmalı ve bu modelin yakın zamanda yavaşlaması pek olası değil" dedi.
Knott ayrıca, "Bunların hiçbiri kimseyi şaşırtmamalı. İşletmeler tarafından büyük ağları yönetmek, yapılandırmak ve izlemek için kullanılan tek bir cam panel olarak, doğal olarak çekici bir hedef" ifadesini kullandı. Bu değerlendirme, SD-WAN Manager'ın merkezi yönetim işlevi nedeniyle saldırganlar için yüksek değerli bir hedef oluşturduğunu vurguluyor.

Sıkça Sorulan Sorular​

CVE-2026-76504 nedir ve ne kadar tehlikeli?​

CVE-2026-76504, Cisco Catalyst SD-WAN Manager'ı etkileyen kritik bir kimlik doğrulama bypass açığıdır. CVSS puanı 9,8 olarak açıklanmıştır ve kimliği doğrulanmamış uzaktan bir saldırganın yönetici ayrıcalıklarıyla sisteme erişmesine olanak tanır. CISA bu açığı aktif sömürü nedeniyle KEV kataloğuna eklemiştir.

Açık nasıl sömürülüyor?​

Açık, HTTP isteğindeki URI kodlamasının hatalı işlenmesinden kaynaklanan hex kodlama zafiyeti nedeniyle sömürülüyor. Saldırgan, etkilenen sistemin API'sine özel olarak hazırlanmış bir HTTP isteği göndererek kimlik doğrulamayı atlatıyor ve API'ye yönetici kullanıcı olarak erişim sağlıyor.

Cisco hangi log kayıtlarının incelenmesini öneriyor?​

Cisco, iki log dosyasının denetlenmesini öneriyor: "/var/log/nms/containers/service-proxy/serviceproxy-access.log" ve "/var/log/nms/vmanage-server.log". Her iki dosyada da bilinmeyen veya yetkisiz IP adreslerinden gelen "j_security_check" ile ilgili girişlerin aranması, ikinci dosyada özellikle "viptela-reserved-" ile başlayan kullanıcı adlarına odaklanılması isteniyor. Ayrıca "/j_security_check" ifadesinin URL kodlanmış varyantlarına yönelik POST isteklerinin araştırılması tavsiye ediliyor.

Federal kurumlar için belirlenen son tarih nedir?​

Federal Sivil Yürütme Organı (FCEB) kurumlarının CVE-2026-76504 için yayımlanan düzeltmeleri 3 Ekim 2026 tarihine kadar uygulaması gerekiyor. Bu tarih, CISA'nın açığı KEV kataloğuna eklemesiyle birlikte belirlenen zorunlu yama süresidir.

Saldırının arkasında kim var ve kaç kurum etkilendi?​

Kaynak içeriğe göre Cisco, sömürü faaliyetine ilişkin detaylar, saldırının arkasında kimin olduğu, şimdiye kadar kaç kuruluşun etkilendiği veya CVE-2026-76504 sömürüsünün ilk örneğinin ne zaman gerçekleştiği hakkında herhangi bir bilgi paylaşmadı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst