Cisco Talos, Secure Firewall Management Center (FMC) üzerinde son zamanlarda yamanmış iki güvenlik açığının, fidye yazılımları ve devlet destekli saldırılarla bağlantılı üç ayrı tehdit grubu tarafından istismar edildiğini duyurdu. Bu güvenlik açıkları, CVE-2026-20079 ve CVE-2026-20316 olarak adlandırılıyor ve her ikisi de ağ güvenliği açısından ciddi riskler taşıyor.
Güvenlik Açıkları ve Etkileri
CVE-2026-20079, maksimum şiddet derecesine sahip bir kimlik doğrulama atlatma açığıdır ve uzaktan saldırganların kimlik doğrulama gereksinimlerini bypass ederek, savunmasız FMC cihazlarında kök yetkisiyle komut çalıştırmasına olanak tanır. Bu açığın CVSS puanı 10.0 olarak belirlenmiştir.
Diğer güvenlik açığı olan CVE-2026-20316 ise, düşük yetkili bir hesapla FMC'ye giriş yapılmasına izin veren statik kimlik bilgileri içermektedir. Bu açığın CVSS puanı 5.3’tür, ancak Cisco, bu açığın diğer FMC güvenlik açıklarıyla birleştirilerek yetki yükseltmesine neden olabileceğini belirtiyor.
Cisco, her iki güvenlik açığı için de acil yamalar yayınlamış ve müşterilerini bu yamaları hemen yüklemeleri konusunda uyarmıştır. Önümüzdeki hafta, ek güvenlik açıkları için daha kapsamlı bir sertleştirme güncellemesi de yayınlanacaktır.
Saldırıların Detayları
Saldırganlar, CVE-2026-20316 ile ilişkili statik kimlik bilgilerini kullanarak bir FMC cihazına erişim sağladı. Elde ettikleri bilgiler arasında ağın yapılandırmasına dair detaylar, IP adresleri, Active Directory hesap bilgileri ve iç sunucuların isimleri gibi kritik veriler bulunuyordu. Bu bilgiler, saldırganlar tarafından kamuya açık dosyalarda saklanmış ve HTTP GET istekleriyle indirilmiştir.
Saldırganlar, erişimlerini sürdürebilmek için Python SOCKS5 proxy ve ters SSH tüneli kurarak iç sistemlere bağlanmışlardır. Sonrasında ise Qilin fidye yazılımını hedef cihazlara dağıtarak dosyaları şifrelemişlerdir.
Devlet Destekli Tehdit Grupları
İkinci saldırı grubu, UAT-11823 olarak adlandırılmıştır ve bu grubun, Rusya'nın askeri istihbarat ajansı GRU ile bağlantılı Sandworm APT grubuyla örtüşen araçlar kullandığına dair yüksek bir güvenle yorum yapılmaktadır. Bu grup, FMC cihazlarına erişim sağlamak için CVE-2026-20079 veya CVE-2026-20316 açıklarını kullanmıştır. Elde ettikleri verileri daha sonra arşivleyerek dışarıya sızdırmayı planlamışlardır.
Sonuç
Cisco, bu güvenlik açıklarının istismarına dair bilgileri güncelleyerek, her iki açığın da aktif olarak kullanıldığını ve birbiriyle bağlantılı olabileceğini doğrulamıştır. Kullanıcıların, bu güvenlik açıklarından korunmak için acil yamaları yüklemeleri önem arz etmektedir. Bu durum, siber güvenlik alanında sürekli bir tehdit olduğunu ve güncel kalmanın ne kadar kritik olduğunu göstermektedir.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.