CISA Kritik Açığı KEV Kataloğuna Ekledi
CISA, Cisco Catalyst SD-WAN Manager'daki hex kodlama açığının KEV listesine dahil edildiğini duyurdu. Kurumun açıklamasına göre açık, HTTP isteğindeki URI kodlamasının hatalı işlenmesinden kaynaklanıyor. CISA, "Cisco Catalyst SD-WAN Manager, HTTP isteğinde URI kodlamasının hatalı işlenmesi nedeniyle kimliği doğrulanmamış, uzaktan bir saldırganın yönetici kullanıcının ayrıcalıklarıyla etkilenen sisteme erişmesine olanak verebilecek bir hex kodlama açığı içeriyor" ifadesini kullandı.KEV kataloğuna ekleme kararı, Cisco'nun CVE-2026-76504'ün aktif sömürüsünden haberdar olduğunu açıklamasının ardından geldi. Ağ ekipmanı üreticisi, ilk sömürü örneğinin ne zaman gerçekleştiği, saldırının arkasında kimin olduğu ve şimdiye kadar kaç kuruluşun etkilendiği konusunda herhangi bir detay paylaşmadı.
CVE-2026-76504 Nasıl Sömürülüyor?
Kaynak içeriğe göre başarılı bir sömürü, saldırganın etkilenen sistemin API'sine özel olarak hazırlanmış bir HTTP isteği göndererek kimlik doğrulamayı atlatmasına dayanıyor. Bu yöntemle saldırgan, API'ye yönetici kullanıcı olarak erişim sağlayabiliyor.Açığın temelinde hex kodlama zafiyeti bulunuyor. Sistemin HTTP isteğindeki URI kodlamasını doğru şekilde işlememesi, yetkisiz erişimin önünü açıyor. CISA ve Cisco'nun paylaştığı bilgilere göre sömürü uzaktan ve kimlik doğrulaması olmadan gerçekleştirilebiliyor, bu da açığı özellikle tehlikeli hale getiriyor.
Cisco'nun Tespit Önerileri ve IoC Kayıtları
Cisco, müşterilerinin ortamlarının etkilenip etkilenmediğini kontrol edebilmeleri için uzlaşma göstergeleri (IoC) yayımladı. Şirket, iki ayrı log dosyasının incelenmesini öneriyor. Kuruluşların, bilinmeyen veya yetkisiz IP adreslerinden gelen ve "j_security_check" ile ilgili kayıtları araması isteniyor.Cisco'nun paylaştığı kontrol adımları şöyle sıralanıyor:
- "/var/log/nms/containers/service-proxy/serviceproxy-access.log" dosyasının, bilinmeyen veya yetkisiz IP adreslerinden gelen "j_security_check" ile ilgili girişler için denetlenmesi
- "/var/log/nms/vmanage-server.log" dosyasının, bilinmeyen veya yetkisiz IP adreslerinden gelen "j_security_check" ile ilgili girişler için denetlenmesi, özellikle "viptela-reserved-" ile başlayan isimleri içeren kullanıcılar için çağrılan kayıtların incelenmesi
Federal Kurumlar İçin Son Tarih 3 Ekim 2026
CISA'nın KEV kataloğuna eklemesi, Federal Sivil Yürütme Organı (FCEB) kurumları için bağlayıcı bir yama takvimi anlamına geliyor. Bu kapsamdaki kurumların CVE-2026-76504 için yayımlanan düzeltmeleri 3 Ekim 2026 tarihine kadar uygulaması gerekiyor.KEV kataloğu, aktif olarak sömürüldüğü doğrulanan açıkları listeliyor ve federal kurumların bu açıkları öncelikli olarak kapatmasını zorunlu kılıyor. Cisco Catalyst SD-WAN Manager açığının bu listeye eklenmesi, tehdidin ciddiyetini ve yaygın sömürü riskini gösteriyor.
watchTowr'dan SD-WAN Uyarısı
Gelişmeye ilişkin değerlendirmede bulunan watchTowr Tehdit İstihbaratı Başkanı Jake Knott, Cisco SD-WAN platformunun KEV listesindeki varlığına dikkat çekti. Knott, "Cisco SD-WAN, bu yıl tek başına sekiz 2026 CVE'si KEV'e eklenmişken, CISA Bilinen Sömürülen Açıklar listesinin her zaman var olan bir temel unsuru gibi geliyor. Bu, saldırganların platformun değerini fark ettiğine dair son derece net bir sinyal olmalı ve bu modelin yakın zamanda yavaşlaması pek olası değil" dedi.Knott ayrıca, "Bunların hiçbiri kimseyi şaşırtmamalı. İşletmeler tarafından büyük ağları yönetmek, yapılandırmak ve izlemek için kullanılan tek bir cam panel olarak, doğal olarak çekici bir hedef" ifadesini kullandı. Bu değerlendirme, SD-WAN Manager'ın merkezi yönetim işlevi nedeniyle saldırganlar için yüksek değerli bir hedef oluşturduğunu vurguluyor.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.