Cisco Ürün Güvenliği Olay Müdahale Ekibi (PSIRT), bu açıktan faydalanıldığını Eylül 2026'da fark etti. Açık, Cisco Teknik Destek Merkezi'nin (TAC) bir destek vakasını ele alması sırasında tespit edildi. Danışma metninde kaç müşterinin saldırıya uğradığı, saldırıların ne zaman başladığı, saldırıları kimin gerçekleştirdiği veya saldırganların elde ettikleri erişimle ne yaptıklarına dair bilgi yer almıyor.
Açık Nasıl Çalışıyor: URI Kodlama Hatası
Açık, Manager'ın API'ının oturum açma işlemlerini yöneten bölümünde bulunuyor. Manager, bir HTTP isteğindeki URI kodlamasını hatalı şekilde işliyor. Bu nedenle özel olarak hazırlanmış bir istek, tek bir API uç noktasına erişimi kısıtlamayı amaçlayan bir kimlik doğrulama kuralını atlatabiliyor.Saldırganın herhangi bir kimlik bilgisine ihtiyacı bulunmuyor. Manager'ın API'ına o isteği gönderebilmesi yeterli oluyor. İnternete açık olan Manager sistemleri Cisco'ya göre ele geçirilme riski taşıyor. Varsayılan olarak admin kullanıcısı, cihaz üzerinde tüm işlemleri yapmaya izin veren netadmin rolüne sahip.
Kimler Etkileniyor ve Hangi Sürümlere Geçilmeli
Açık, SD-WAN Manager'ı yapılandırmadan bağımsız olarak etkiliyor. Danışma metninde başka hiçbir ürünün etkilendiği belirtilmiyor.Her sürüm treni için ilk düzeltilmiş sürümler şöyle sıralanıyor:
- 20.9 öncesi sürümler: Düzeltilmiş bir sürüme geçiş yapılması gerekiyor
- 20.9 treni: 20.9.10.1
- 20.12 treni: 20.12.8.2
- 20.15 treni: 20.15.6.1
- 20.18 treni: 20.18.4.1
- 26.1 treni: 26.1.2.1
- 26.2 treni: 26.2.1
Tablo, Cisco'nun Mayıs ayındaki danışma metninde yer verdiği 20.10, 20.11, 20.13, 20.14 ve 20.16 sürüm trenlerini listelemiyor. Danışma metni ayrıca Mayıs ve Haziran metinlerinde adı geçen Cisco SD-WAN Cloud-Pro veya Cisco SD-WAN for Government (FedRAMP) dağıtım türlerini de anmıyor. Cisco SD-WAN Cloud (Cisco Managed) ise 20.15.605 sürümünde zaten düzeltilmiş durumda ve bu ortamdaki müşterilerin herhangi bir işlem yapması gerekmiyor.
İnternete Açık Sistemler İçin Geçici Önlemler
Şirket içi (on-prem) Manager güncellenene kadar Cisco, bu sistemlere güvenli olmayan ağlardan, özellikle internetten erişimin kısıtlanmasını öneriyor. İnternet erişiminin zorunlu olduğu durumlarda yalnızca bilinen ve güvenilir ana bilgisayarlara izin verilmesi ve kontrol bileşenlerinin bir güvenlik duvarı arkasında tutulması tavsiye ediliyor.Cisco Catalyst SD-WAN Cloud Hosted ortamlarında bu hafifletici önlem zaten uygulanmış durumda. Cisco, önlemin bir test ortamında işe yaradığını belirtiyor ve müşterilere kendi ağlarında uygulamadan önce etkisini değerlendirmelerini öneriyor.
Cisco'nun SD-WAN güçlendirme kılavuzu da 443, 22 ve 830 gibi yönetim arayüzlerine ait portların doğrudan internete açılmaması gerektiğini söylüyor. Kılavuza göre Manager'a yönelik HTTPS erişimi yalnızca bir atlama sunucusu (jump host) veya bir yönetim alt ağı üzerinden gelmeli.
Saldırı İzleri Nasıl Tespit Edilir
Cisco'nun paylaştığı ele geçirilme belirtileri, Manager'ın oturum tabanlı girişler için kullandığı j_security_check istek yoluyla ilgili. Şirketin örneğinde bu yolun bir karakteri URI kodlamasıyla yazılmış ve /%6a_security_check haline getirilmiş durumda. Burada %6a, j harfini temsil ediyor. İsteğin herhangi bir karakteri kodlanabileceği için %6a yalnızca bir örnek olarak veriliyor.Bu tür kayıtları aramak için iki günlük dosyasına bakılması gerekiyor:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log
- /var/log/nms/vmanage-server.log, özellikle adları viptela-reserved- ile başlayan kullanıcılara ait kayıtlar
Manager'ın ele geçirilip geçirilmediğini belirlemeye yardımcı olması için müşteriler, başlığında CVE-2026-76504 ifadesi bulunan bir Önem Derecesi 3 vakası ile Cisco TAC ile iletişime geçebiliyor. Cisco, inceleme için çıktı dosyasının gözden geçirilebilmesi adına önce Manager üzerinde request admin-tech komutunun çalıştırılmasını istiyor.
Danışma metninde herhangi bir tespit kuralı yer almıyor ve güncelleme yapmanın sisteme zaten sızmış bir saldırganı temizleyip temizlemediği belirtilmiyor. Cisco'nun Mayıs ayındaki açık ve Haziran ayındaki ilk açık için yayınladığı danışma metinlerinde ise yalnızca güncellemenin doğrulanmış bir ele geçirilme durumunu çözmeyeceği ifade edilmiş ve müşterilere güncelleme öncesinde admin-tech dosyasını toplamaları söylenmişti.

Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yazılım ve Uygulamalar
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.