Siber Güvenlik

Cisco Secure Email Gateway Açıkları Aktif Şekilde Kullanılıyor

Cisco, Secure Email Gateway için kritik bir açık tespit etti. Bu açık, uzaktan kök komutları çalıştırma imkanı sağlıyor.

Cisco Secure Email Gateway güvenlik açığı ile ilgili bilgi
Cisco Secure Email Gateway güvenlik açığı ile ilgili bilgi · Görsel: The Hacker News

Cisco, Secure Email Gateway için AsyncOS Yazılımında bulunan yeni bir kritik açığın aktif şekilde istismar edildiğini duyurdu. CVE-2026-76461 koduyla takip edilen bu güvenlik açığı, 10 üzerinden 9.8 CVSS puanına sahip. Açık, e-posta ayrıştırma mantığındaki yetersiz doğrulamadan kaynaklanıyor ve kimliği doğrulanmamış bir uzaktan saldırganın, temel işletim sisteminde kök ayrıcalıklarıyla rastgele komutlar çalıştırmasına olanak tanıyor.

Açığın Etkileri ve Kullanım Şekli

Cisco, bu açığın istismarının, kötü niyetli SQL ifadeleri içeren özel bir e-posta mesajı gönderilerek gerçekleştirilebileceğini belirtti. Başarılı bir istismar, saldırganın SQL ifadelerini çalıştırmasına ve böylece işletim sisteminde kök ayrıcalıklarıyla komut yürütmesine neden olabilir.

Açık, Cisco Secure Email Gateway’in hem fiziksel hem de sanal versiyonlarını etkiliyor. Ancak Cisco, Secure Email ve Web Manager ile Secure Web Appliance gibi diğer ürünlerin bu durumdan etkilenmediğini vurguladı.

Güncellemeler ve Çözüm Yolları

Cisco, bu güvenlik açığı için düzeltmelerin mevcut olduğunu ve özellikle 15.5 ve önceki sürümler için güncelleme gerektiğini duyurdu. Düzeltmelerin 15.5.5-0141 sürümünde yer aldığını belirtti. Bunun dışında, en son desteklenen sürüme güncellenmek dışında başka bir geçici çözüm bulunmamaktadır.

Cisco, bu ay içerisinde açığın aktif olarak istismar edildiğine dair bilgi sahibi olduklarını ve kullanıcıların e-posta günlüklerini gözden geçirerek şüpheli SQL ifadeleri aramalarını önerdi. Ayrıca, cihaz bir kümenin parçasıysa, her bir küme cihazının günlüklerinin de incelenmesi gerektiği belirtildi.

Tehditlerin Belirlenmesi

Kötü niyetli SQL ifadelerini tespit etmek için, önerilen komut şu şekildedir: cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]. Çıktıda herhangi bir giriş bulunması, kötü niyetli bir etkinliği gösterebilir.

Cisco, kötü niyetli etkinlik tespit edilen Cisco Secure Email Cloud cihazlarına sahip olan müşterileriyle doğrudan iletişime geçti. Ancak saldırıların boyutunu açıklamadı. Şirket, bu açığın başarılı bir şekilde istismar edilmesi durumunda tehdit aktörlerinin kök ayrıcalıklarıyla komut yürütme yetkisi elde edebileceğini ve bu nedenle istismar kanıtlarının ya da tehlike göstergelerinin gizlenebileceğini belirtti.

CISA ve Güvenlik Önlemleri

Bu gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) tarafından CVE-2026-76461’in Bilinen İstismar Edilen Açıklar (KEV) kataloğuna eklenmesine neden oldu. Federal Sivil İdare Daireleri (FCEB) ajanslarının, 17 Eylül 2026 tarihine kadar yamaları uygulaması gerekmektedir.

Sonuç olarak, yöneticilerin, etkilenen cihaz dışındaki ağ günlüklerini ve güvenlik duvarı günlüklerini kontrol etmeleri ve beklenmedik yüklemeler veya kötü niyetli IP adreslerinden yapılan indirmeler gibi potansiyel anormal etkinlikleri belirlemeleri önerilmektedir.

Sık Sorulan Sorular

CVE-2026-76461 nedir?

CVE-2026-76461, Cisco Secure Email Gateway'de bulunan kritik bir güvenlik açığıdır.

Bu açık nasıl istismar edilebilir?

Açık, kötü niyetli SQL ifadeleri içeren bir e-posta gönderilerek istismar edilebilir.

KaynakBu haber, The Hacker News tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü