Siber Güvenlik

CISA, Cisco Catalyst SD-WAN Manager'daki Açığı KEV Listesine Ekledi

CISA, Cisco Catalyst SD-WAN Manager'daki kritik kimlik doğrulama açığını KEV listesine ekledi. Bu açık, kötü niyetli kullanıcıların sistemlere erişim sağlamasına olanak tanıyor.

Cisco Catalyst SD-WAN Manager'daki güvenlik açığı CISA tarafından KEV listesine eklendi.
Cisco Catalyst SD-WAN Manager'daki güvenlik açığı CISA tarafından KEV listesine eklendi. · Görsel: The Hacker News

Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Çarşamba günü Cisco Catalyst SD-WAN Manager'da bulunan kritik bir kimlik doğrulama atlama açığını, bilinen istismar edilen zafiyetler (KEV) listesine ekledi. Bu karar, aktif istismar raporlarının ardından alındı.

Açık, CVE-2026-76504 olarak takip ediliyor ve CVSS puanı 9.8 olarak belirlenmiş. Bu zafiyet, kimlik doğrulaması yapılmamış bir uzaktan saldırganın, etkilenen bir sisteme admin kullanıcı yetkileriyle erişmesine olanak tanıyabilir.

CISA'nın yaptığı açıklamaya göre, "Cisco Catalyst SD-WAN Manager, HTTP isteğindeki URI kodlamasının yanlış işlenmesi nedeniyle, kimlik doğrulaması yapılmamış bir uzaktan saldırganın etkilenen bir sisteme admin kullanıcı ayrıcalıklarıyla erişmesine olanak tanıyan bir hex kodlama açığı içeriyor."

Başarılı bir istismar, bir saldırganın etkilenen sistemin API'sine özel olarak hazırlanmış bir HTTP isteği göndererek kimlik doğrulamasını atlamasına ve API'ye admin kullanıcı olarak erişim sağlamasına olanak verebilir.

Bu durum, Cisco'nun Eylül 2026'da CVE-2026-76504'ün aktif bir şekilde istismar edildiğine dair bilgi sahibi olduğunu açıklamasının ardından gelişti. Ağ ekipmanları üreticisi, müşterilerin ortamlarının etkilenip etkilenmediğini kontrol edebilmeleri için bazı tehlike göstergeleri (IoC) sağladı:

  • Bilinmeyen veya yetkisiz IP adreslerinden gelen j_security_check ile ilgili kayıtları kontrol etmek için "/var/log/nms/containers/service-proxy/serviceproxy-access.log" dosyasını inceleyin.
  • Benzer şekilde, "viptela-reserved-" ile başlayan kullanıcılar için çağrılan j_security_check ile ilgili kayıtları kontrol etmek üzere "/var/log/nms/vmanage-server.log" dosyasını gözden geçirin.

Cisco, istismar etkinliği hakkında herhangi bir detay vermedi; bu nedenle kimlerin arkasında olduğu, şu ana kadar kaç kuruluşun etkilendiği veya CVE-2026-76504'ün ilk istismarının ne zaman gerçekleştiği bilinmiyor. Federal Sivil İdare Dairesi (FCEB) ajanslarının, düzeltmeleri uygulamaları için 3 Ekim 2026'ya kadar süreleri bulunuyor.

WatchTowr'ın tehdit istihbaratı başkanı Jake Knott, "Cisco SD-WAN, CISA'nın bilinen istismar edilen zafiyetler listesinde sürekli bir unsur gibi görünüyor. 2026 yılında KEV listesine sekiz CVE eklendi ve bu, saldırganların platformun değerini tanıdığını gösteren çok net bir işaret. Bu durumun yavaşlayacağını düşünmüyorum," dedi.

Knott, "Bu durum kimseyi şaşırtmamalı. Geniş ağları yönetmek, yapılandırmak ve izlemek için kullanılan tek bir camdan görünüm, doğal olarak cazip bir hedef oluşturuyor," şeklinde ekledi.

Cisco Catalyst SD-WAN Manager'ı kullanan kuruluşların, mümkün olan en kısa sürede düzeltme sürümüne geçmeleri ve satıcı kılavuzlarını takip ederek herhangi bir URL kodlamalı "j_security_check" isteğine yönelik POST isteklerini araştırmaları önerilmektedir.

Sık Sorulan Sorular

CVE-2026-76504 nedir?

CVE-2026-76504, Cisco Catalyst SD-WAN Manager'daki kritik bir kimlik doğrulama atlama açığıdır.

Bu açık kimler tarafından istismar ediliyor?

Cisco, açıkla ilgili istismar edenlerin kimliğini veya sayılarını açıklamadı.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü