Siber güvenlik

CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendihatalı bilgiler düzeltildi

CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
Fotoğraf: ConnectWise
0 0
XWhatsAppTelegramLinkedIn

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 10-11 Eylül 2026 tarihli kayıtlarla beş güvenlik açığını Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi ve her biri için aktif istismar kanıtına dayandığını belirtti. Açıkların ikisi JFrog Artifactory'de, biri ConnectWise ScreenConnect'te, ikisi MikroTik RouterOS'ta bulunuyor.

En ağırı, ScreenConnect'teki CVE-2026-84869: ABD Ulusal Zafiyet Veritabanı NVD bu açığı CVSS 3.1 ölçeğinde 9,9 puanla değerlendiriyor. KEV kaydına göre hatalı yetki yönetimi ve eksik yetkilendirme denetimi, aktif bir uzak oturum üzerinden yetkilendirme olmadan dosya aktarımına ve kod çalıştırılmasına izin veriyor. ConnectWise, sorunun sunucuda değil ScreenConnect istemcisinde bulunduğunu belirtiyor ve açığı 26.6.5 sürümünde kapattı. CISA'nın ABD federal sivil kurumlarına tanıdığı süre 14 Eylül 2026'da doldu; bu, paketteki en kısa süreydi.

Son tarihler tek blok değil, kademeliydi. İki MikroTik RouterOS açığının süresi 13 Eylül'de doldu: btest servisindeki eksik kimlik doğrulama nedeniyle çekirdek belleğinin sızmasına ya da hizmet kesintisine yol açabilen CVE-2026-67277 ve SSH oturum açma yolundaki argüman işleme hatası sayesinde güvenilir politika maskesini değiştirip yetki yükseltmeye imkân veren CVE-2026-86060. NVD her ikisini birbiriyle örtüşmeyen iki ölçekte puanlıyor: CVE-2026-67277 CVSS 3.1'e göre 8,2, CVSS 4.0'a göre 8,8; CVE-2026-86060 ise CVSS 3.1'e göre 9,8, CVSS 4.0'a göre 9,2. Polonya ulusal müdahale ekibi CERT Polska, internete açık RouterOS cihazlarına yönelik saldırılar gözlemlediğini bildirdi. JFrog Artifactory'deki iki kayıt için son tarih 25 Eylül: token kapsamının atlatılmasıyla yetki yükseltmeye yol açan CVE-2026-42016 (CVSS 8,1) ve anonim erişim kapalıyken kimliği doğrulanmamış isteklere dahili anonim kullanıcı token'ı döndürebilen CVE-2026-42018 (CVSS 7,5).

Bunlar masaüstü uygulamaları değil, altyapı araçları. Artifactory, yazılım tedarik zincirini besleyen derleme çıktılarını saklıyor; ScreenConnect, BT ekiplerinin ve yönetilen hizmet sağlayıcıların müşteri makinelerine eriştiği uzaktan erişim konsolu; MikroTik cihazları ise ağın kenarında duruyor. The Hacker News'in 12 Eylül 2026 tarihli haberine göre Google'a bağlı Wiz, saldırganların 15 Ağustos-8 Eylül arasında iki yeni Artifactory açığını, CISA'nın 2 Eylül'de 5 Eylül son tarihiyle KEV'e eklediği CVE-2026-82329 ile birleştirdiğini gözlemledi; saldırganlar savunmasız sunucularda yönetici denetimini ele geçirdi, kalıcı yönetici hesapları açtı, zararlı Groovy eklentileri yükledi ve Rust tabanlı arka kapılar kurdu. Güvenlik şirketi Huntress ise ScreenConnect'e ilişkin birbirinden bağımsız üç olay belgeledi; bu olaylarda saldırganlar yeni bağlanan sistemlere zararlı bir VBScript yükü gönderdi. Asıl operasyonel ders burada: yalnızca yama geçip hesap denetimi yapmayan bir kurum, saldırganın erişimini yerinde bırakmış olabilir.

Bilinmeyenler: CISA kaç kurumun, sunucunun ya da cihazın gerçekten ele geçirildiğini açıklamadı; mevcut raporlar saldırganları yalnızca bilinmeyen tehdit aktörleri olarak tanımlıyor, herhangi bir atfa gidilmiyor. Kaynağa dayalı istismar penceresi yalnızca Artifactory zinciri için var; ScreenConnect ve RouterOS faaliyetinin ne zaman başladığı açıklanmadı. KEV son tarihleri hukuken yalnızca federal sivil kurumları bağlıyor; ancak CISA tüm kuruluşlara kataloğu yama önceliklendirme listesi olarak kullanmayı öneriyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.