Amerika Birleşik Devletleri Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Microsoft SharePoint ve MikroTik RouterOS'taki iki güvenlik açığını, aktif istismar kanıtları nedeniyle Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Bu durum, siber güvenlik alanında endişe yaratıyor ve kullanıcıların dikkatli olmasını gerektiriyor.
Microsoft SharePoint Açığı: CVE-2026-65660
CVE-2026-65660 kod numarasına sahip olan bu güvenlik açığı, Microsoft Office SharePoint'teki bir kod enjeksiyonu zafiyetidir. Bu açık, yetkili bir saldırganın ağ üzerinden kod çalıştırmasına olanak tanıyor. CVSS (Common Vulnerability Scoring System) puanı 8.8 olarak belirlenmiş, bu da ciddi bir risk oluşturduğunu gösteriyor. Microsoft, bu açığın başlangıçta SharePoint Server için bir sahtecilik açığı olarak tanımlandığını, ancak daha sonra uzaktan kod yürütme amacıyla kullanılabileceğini güncelledi. 2026 yılı itibarıyla, bu açığın istismarına dair güvenilir kanıtlar elde edildiği belirtiliyor.
MikroTik RouterOS Açığı: CVE-2026-67279
İkinci güvenlik açığı olan CVE-2026-67279, MikroTik RouterOS'taki bir davranış akışı zafiyetidir. Bu açık, kimlik doğrulaması yapılmamış bir kullanıcının oturum kanalı açmasına ve komut göndermesine olanak tanıyor. CVSS puanı 6.9 olan bu açık, CVE-2026-86060 ile birlikte kullanıldığında, şifreye ihtiyaç duymadan internet üzerinde hassas yönlendiricilerin tam yönetim kontrolünü ele geçirmeye olanak tanıyor. Bu zafiyetlerin birleşimi, yönetim konsoluna tam erişim sağlıyor.
MikroTrick İstismarı
CISA, CVE-2026-86060'ı 11 Eylül 2026'da KEV kataloğuna eklemişti. Bu istismar zinciri, MikroTrick adıyla bilinmektedir. Polonya siber güvenlik ajansı CERT Polska, bu istismar zincirinin, şifre gerektirmeden internet üzerinden maruz kalan yönlendiricilere tam yönetim kontrolü sağladığını belirtti.
Emilio Gallegos, MikroTrick'in iki farklı güven sınırındaki zayıflıkları birleştirdiğini ifade etti. İlk zayıflık, kimlik doğrulaması yapılmamış bir bağlantının, RouterOS'un yalnızca girişten sonra açması gereken işlevselliğe ulaşmasına olanak tanıyor. İkinci zayıflık ise, bu bağlantıdan gelen verilerin, güvenilir bir yönetici kimliği olarak değerlendirilmesine neden oluyor.
CISA'nın Uyarısı ve Önlemler
CISA, federal sivil yürütme dairelerinin, gerekli düzeltmeleri 28 Eylül 2026'ya kadar uygulaması gerektiğini belirtti. Bu tür güvenlik açıkları, kullanıcıların verilerinin ve sistemlerinin güvenliğini tehdit ediyor. Kullanıcıların, yazılımlarını güncel tutmaları ve güvenlik önlemlerini almaları büyük önem taşıyor.
Sonuç olarak, Microsoft SharePoint ve MikroTik RouterOS'taki bu güvenlik açıkları, siber güvenlik alanında ciddi bir tehdit oluşturuyor. Kullanıcıların bu tür zafiyetlere karşı dikkatli olmaları ve güncellemeleri takip etmeleri gerekiyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.