Siber Güvenlik

Cisco FMC güvenlik açıkları fidye yazılımları tarafından istismar edildi

Cisco Talos, Secure Firewall Management Center'de bulunan iki güvenlik açığının fidye yazılımları tarafından kullanıldığını bildirdi.

Cisco FMC güvenlik açıkları ve fidye yazılımı saldırıları hakkında bilgi
Cisco FMC güvenlik açıkları ve fidye yazılımı saldırıları hakkında bilgi · Görsel: BleepingComputer

Cisco Talos, Secure Firewall Management Center (FMC) üzerinde son zamanlarda yamanmış iki güvenlik açığının, fidye yazılımları ve devlet destekli saldırılarla bağlantılı üç ayrı tehdit grubu tarafından istismar edildiğini duyurdu. Bu güvenlik açıkları, CVE-2026-20079 ve CVE-2026-20316 olarak adlandırılıyor ve her ikisi de ağ güvenliği açısından ciddi riskler taşıyor.

Güvenlik Açıkları ve Etkileri

CVE-2026-20079, maksimum şiddet derecesine sahip bir kimlik doğrulama atlatma açığıdır ve uzaktan saldırganların kimlik doğrulama gereksinimlerini bypass ederek, savunmasız FMC cihazlarında kök yetkisiyle komut çalıştırmasına olanak tanır. Bu açığın CVSS puanı 10.0 olarak belirlenmiştir.

Diğer güvenlik açığı olan CVE-2026-20316 ise, düşük yetkili bir hesapla FMC'ye giriş yapılmasına izin veren statik kimlik bilgileri içermektedir. Bu açığın CVSS puanı 5.3’tür, ancak Cisco, bu açığın diğer FMC güvenlik açıklarıyla birleştirilerek yetki yükseltmesine neden olabileceğini belirtiyor.

Cisco, her iki güvenlik açığı için de acil yamalar yayınlamış ve müşterilerini bu yamaları hemen yüklemeleri konusunda uyarmıştır. Önümüzdeki hafta, ek güvenlik açıkları için daha kapsamlı bir sertleştirme güncellemesi de yayınlanacaktır.

Saldırıların Detayları

Saldırganlar, CVE-2026-20316 ile ilişkili statik kimlik bilgilerini kullanarak bir FMC cihazına erişim sağladı. Elde ettikleri bilgiler arasında ağın yapılandırmasına dair detaylar, IP adresleri, Active Directory hesap bilgileri ve iç sunucuların isimleri gibi kritik veriler bulunuyordu. Bu bilgiler, saldırganlar tarafından kamuya açık dosyalarda saklanmış ve HTTP GET istekleriyle indirilmiştir.

Saldırganlar, erişimlerini sürdürebilmek için Python SOCKS5 proxy ve ters SSH tüneli kurarak iç sistemlere bağlanmışlardır. Sonrasında ise Qilin fidye yazılımını hedef cihazlara dağıtarak dosyaları şifrelemişlerdir.

Devlet Destekli Tehdit Grupları

İkinci saldırı grubu, UAT-11823 olarak adlandırılmıştır ve bu grubun, Rusya'nın askeri istihbarat ajansı GRU ile bağlantılı Sandworm APT grubuyla örtüşen araçlar kullandığına dair yüksek bir güvenle yorum yapılmaktadır. Bu grup, FMC cihazlarına erişim sağlamak için CVE-2026-20079 veya CVE-2026-20316 açıklarını kullanmıştır. Elde ettikleri verileri daha sonra arşivleyerek dışarıya sızdırmayı planlamışlardır.

Sonuç

Cisco, bu güvenlik açıklarının istismarına dair bilgileri güncelleyerek, her iki açığın da aktif olarak kullanıldığını ve birbiriyle bağlantılı olabileceğini doğrulamıştır. Kullanıcıların, bu güvenlik açıklarından korunmak için acil yamaları yüklemeleri önem arz etmektedir. Bu durum, siber güvenlik alanında sürekli bir tehdit olduğunu ve güncel kalmanın ne kadar kritik olduğunu göstermektedir.

Sık Sorulan Sorular

CVE-2026-20079 nedir?

CVE-2026-20079, yüksek şiddet derecesine sahip bir kimlik doğrulama atlatma açığıdır.

Cisco bu güvenlik açıkları için ne yaptı?

Cisco, her iki güvenlik açığı için acil yamalar yayınladı ve kullanıcıların bunları yüklemelerini önerdi.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü