Cisco, CVE-2026-76504 numaralı kritik SD-WAN Manager açığının kimlik doğrulamayı atlatıp admin yetkisi verdiğini ve Eylül 2026'da aktif olarak sömürüldüğünü açıkladı.
Yazılım ve Uygulamalar
Admin2 okunma

Cisco SD-WAN Manager'da Kritik Yetki Açığı Aktif Sömürülüyor

Cisco, CVE-2026-76504 numaralı kritik SD-WAN Manager açığının kimlik doğrulamayı atlatıp admin yetkisi verdiğini ve Eylül 2026'da aktif olarak sömürüldüğünü açıkladı.

Cisco SD-WAN Manager'da Kritik Yetki Açığı Aktif Sömürülüyor

Haber detayı

Cisco, şirketlerin Cisco SD-WAN ağlarını yönetmek için kullandığı Cisco Catalyst SD-WAN Manager ürününde yer alan kritik bir sıfır gün açığının aktif olarak sömürüldüğünü duyurdu. Şirketin 30 Eylül tarihli danışma metnine göre CVE-2026-76504 olarak izlenen açık, uzaktan ve hiçbir giriş bilgisine sahip olmayan bir saldırganın Manager'ın API'ını admin kullanıcısı olarak kullanmasına olanak tanıyor. CVSS puanı 10 üzerinden 9,8 olan açık için düzeltilmiş sürümler yayınlandı ve herhangi bir geçici çözüm bulunmuyor.
Cisco Ürün Güvenliği Olay Müdahale Ekibi (PSIRT), bu açıktan faydalanıldığını Eylül 2026'da fark etti. Açık, Cisco Teknik Destek Merkezi'nin (TAC) bir destek vakasını ele alması sırasında tespit edildi. Danışma metninde kaç müşterinin saldırıya uğradığı, saldırıların ne zaman başladığı, saldırıları kimin gerçekleştirdiği veya saldırganların elde ettikleri erişimle ne yaptıklarına dair bilgi yer almıyor.

Açık Nasıl Çalışıyor: URI Kodlama Hatası​

Açık, Manager'ın API'ının oturum açma işlemlerini yöneten bölümünde bulunuyor. Manager, bir HTTP isteğindeki URI kodlamasını hatalı şekilde işliyor. Bu nedenle özel olarak hazırlanmış bir istek, tek bir API uç noktasına erişimi kısıtlamayı amaçlayan bir kimlik doğrulama kuralını atlatabiliyor.
Saldırganın herhangi bir kimlik bilgisine ihtiyacı bulunmuyor. Manager'ın API'ına o isteği gönderebilmesi yeterli oluyor. İnternete açık olan Manager sistemleri Cisco'ya göre ele geçirilme riski taşıyor. Varsayılan olarak admin kullanıcısı, cihaz üzerinde tüm işlemleri yapmaya izin veren netadmin rolüne sahip.

Kimler Etkileniyor ve Hangi Sürümlere Geçilmeli​

Açık, SD-WAN Manager'ı yapılandırmadan bağımsız olarak etkiliyor. Danışma metninde başka hiçbir ürünün etkilendiği belirtilmiyor.
Her sürüm treni için ilk düzeltilmiş sürümler şöyle sıralanıyor:
  • 20.9 öncesi sürümler: Düzeltilmiş bir sürüme geçiş yapılması gerekiyor
  • 20.9 treni: 20.9.10.1
  • 20.12 treni: 20.12.8.2
  • 20.15 treni: 20.15.6.1
  • 20.18 treni: 20.18.4.1
  • 26.1 treni: 26.1.2.1
  • 26.2 treni: 26.2.1
\nCVE-2026-76504, daha önce düzeltilen üç Cisco SD-WAN açığından ayrı bir açık olarak tanımlanıyor. Bunlar Mayıs ayında düzeltilen CVE-2026-20182 ile Haziran ayında düzeltilen CVE-2026-20245 ve CVE-2026-20262. Danışma metinlerinin karşılaştırılması, bu eski açıklar için yayınlanan düzeltilmiş sürümlerin yukarıdaki tablodakilerden daha eski olduğunu gösteriyor. Bu nedenle Manager'ını Mayıs veya Haziran düzeltmeleri için en son güncelleyen bir sistemin bu güncellemeyi de yapması gerekiyor.
Tablo, Cisco'nun Mayıs ayındaki danışma metninde yer verdiği 20.10, 20.11, 20.13, 20.14 ve 20.16 sürüm trenlerini listelemiyor. Danışma metni ayrıca Mayıs ve Haziran metinlerinde adı geçen Cisco SD-WAN Cloud-Pro veya Cisco SD-WAN for Government (FedRAMP) dağıtım türlerini de anmıyor. Cisco SD-WAN Cloud (Cisco Managed) ise 20.15.605 sürümünde zaten düzeltilmiş durumda ve bu ortamdaki müşterilerin herhangi bir işlem yapması gerekmiyor.

İnternete Açık Sistemler İçin Geçici Önlemler​

Şirket içi (on-prem) Manager güncellenene kadar Cisco, bu sistemlere güvenli olmayan ağlardan, özellikle internetten erişimin kısıtlanmasını öneriyor. İnternet erişiminin zorunlu olduğu durumlarda yalnızca bilinen ve güvenilir ana bilgisayarlara izin verilmesi ve kontrol bileşenlerinin bir güvenlik duvarı arkasında tutulması tavsiye ediliyor.
Cisco Catalyst SD-WAN Cloud Hosted ortamlarında bu hafifletici önlem zaten uygulanmış durumda. Cisco, önlemin bir test ortamında işe yaradığını belirtiyor ve müşterilere kendi ağlarında uygulamadan önce etkisini değerlendirmelerini öneriyor.
Cisco'nun SD-WAN güçlendirme kılavuzu da 443, 22 ve 830 gibi yönetim arayüzlerine ait portların doğrudan internete açılmaması gerektiğini söylüyor. Kılavuza göre Manager'a yönelik HTTPS erişimi yalnızca bir atlama sunucusu (jump host) veya bir yönetim alt ağı üzerinden gelmeli.

Saldırı İzleri Nasıl Tespit Edilir​

Cisco'nun paylaştığı ele geçirilme belirtileri, Manager'ın oturum tabanlı girişler için kullandığı j_security_check istek yoluyla ilgili. Şirketin örneğinde bu yolun bir karakteri URI kodlamasıyla yazılmış ve /%6a_security_check haline getirilmiş durumda. Burada %6a, j harfini temsil ediyor. İsteğin herhangi bir karakteri kodlanabileceği için %6a yalnızca bir örnek olarak veriliyor.
Bu tür kayıtları aramak için iki günlük dosyasına bakılması gerekiyor:
  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log, özellikle adları viptela-reserved- ile başlayan kullanıcılara ait kayıtlar
\nviptela-reserved- ile başlayan adlar, rezerve edilmiş sistem hizmet hesaplarına ait. Bu günlüklerde bilinmeyen veya yetkisiz IP adreslerinden gelen j_security_check girdileri incelenmeli. Ancak aynı girdiler normal çalışma sırasında da ortaya çıkabildiği için her eşleşmenin normal aktiviteye karşı kontrol edilerek yanlış pozitiflerin elenmesi gerekiyor.
Manager'ın ele geçirilip geçirilmediğini belirlemeye yardımcı olması için müşteriler, başlığında CVE-2026-76504 ifadesi bulunan bir Önem Derecesi 3 vakası ile Cisco TAC ile iletişime geçebiliyor. Cisco, inceleme için çıktı dosyasının gözden geçirilebilmesi adına önce Manager üzerinde request admin-tech komutunun çalıştırılmasını istiyor.
Danışma metninde herhangi bir tespit kuralı yer almıyor ve güncelleme yapmanın sisteme zaten sızmış bir saldırganı temizleyip temizlemediği belirtilmiyor. Cisco'nun Mayıs ayındaki açık ve Haziran ayındaki ilk açık için yayınladığı danışma metinlerinde ise yalnızca güncellemenin doğrulanmış bir ele geçirilme durumunu çözmeyeceği ifade edilmiş ve müşterilere güncelleme öncesinde admin-tech dosyasını toplamaları söylenmişti.

Daha Önceki Açıklarla İlişkisi ve CISA Kaydı​

CVE-2026-76504, bu yıl sömürüldüğü bildirilen bir dizi Cisco SD-WAN açığının sonuncusu oldu. 30 Eylül itibarıyla ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) Bilinen Sömürülen Açıklar kataloğunda 2026 yılında eklenen sekiz Cisco SD-WAN açığı listeleniyor.

Sıkça Sorulan Sorular​

CVE-2026-76504 nedir ve ne kadar tehlikeli?​

CVE-2026-76504, Cisco Catalyst SD-WAN Manager'da bulunan kritik bir kimlik doğrulama atlatma açığıdır. CVSS puanı 10 üzerinden 9,8'dir ve uzaktan, kimlik bilgisi olmayan bir saldırganın Manager'ın API'ını admin kullanıcısı olarak kullanmasına izin verir. Varsayılan admin kullanıcısı tüm işlemleri yapabilen netadmin rolüne sahiptir.

Açık nasıl sömürülüyor?​

Açık, Manager'ın API'ının oturum açma işlemlerini yöneten bölümünde URI kodlamasının hatalı işlenmesinden kaynaklanır. Özel hazırlanmış bir HTTP isteği, tek bir API uç noktasına erişimi kısıtlayan kimlik doğrulama kuralını atlatır. Saldırganın yalnızca bu isteği API'a gönderebilmesi yeterlidir.

Hangi sistemler etkileniyor ve hangi sürümlere güncellenmeli?​

Açık, yapılandırmadan bağımsız olarak SD-WAN Manager'ı etkiliyor ve başka bir ürün etkilenenler arasında listelenmiyor. İlk düzeltilmiş sürümler 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 ve 26.2.1 olarak açıklandı. 20.9 öncesi sürümlerin düzeltilmiş bir sürüme geçmesi gerekiyor. Cisco SD-WAN Cloud (Cisco Managed) 20.15.605 sürümünde zaten düzeltilmiş durumda.

Saldırıya uğrayıp uğramadığım nasıl anlaşılır?​

Cisco, j_security_check yolunu içeren kayıtların incelenmesini öneriyor. Örnek olarak /%6a_security_check gibi URI kodlanmış istekler gösteriliyor. /var/log/nms/containers/service-proxy/serviceproxy-access.log ve /var/log/nms/vmanage-server.log dosyalarında, özellikle viptela-reserved- ile başlayan kullanıcı adlarıyla birlikte bilinmeyen IP'lerden gelen girdiler aranmalı. Bu girdiler normalde de oluşabildiği için normal aktiviteyle karşılaştırma yapılması gerekiyor. Kesin tespit için request admin-tech çıktısıyla birlikte CVE-2026-76504 başlıklı Severity 3 TAC vakası açılması isteniyor.

Güncelleme yapılana kadar hangi önlemler alınmalı?​

Güncelleme yapılana kadar Manager'a internet gibi güvenli olmayan ağlardan erişim kısıtlanmalı, gerekirse yalnızca bilinen güvenilir ana bilgisayarlara izin verilmeli ve kontrol bileşenleri güvenlik duvarı arkasına alınmalı. Cisco'nun güçlendirme kılavuzuna göre 443, 22 ve 830 portları doğrudan internete açılmamalı, HTTPS erişimi yalnızca jump host veya yönetim alt ağı üzerinden sağlanmalı.

Etiketler

Yorumlar (0)

Yorum yapmak için giriş yapmalısınız.

Geri
Üst