Siber güvenlik

Cisco E-posta Ağ Geçidinde CVSS 9,8 Sıfır Gün Açığı İstismarda

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Cisco E-posta Ağ Geçidinde CVSS 9,8 Sıfır Gün Açığı İstismarda
Fotoğraf: Johannes Weber / Wikimedia Commons (CC BY 2.0)
0 0
XWhatsAppTelegramLinkedIn

Cisco, 14 Eylül 2026'da CVE-2026-76461 için bir güvenlik bildirimi yayımladı: Secure Email Gateway için Cisco AsyncOS yazılımının e-posta ayrıştırma mantığındaki bir SQL enjeksiyon açığı. Şirket açığı Kritik olarak sınıflandırıyor ve CVSS temel puanını 9,8 veriyor. Cisco bildiriminde "bu açık, e-posta ayrıştırma mantığındaki yetersiz doğrulamadan kaynaklanıyor" dedi: "Bir saldırgan, etkilenen bir cihaz üzerinden kötü amaçlı SQL ifadeleri içeren özel hazırlanmış bir e-posta göndererek açığı istismar edebilir... bu da işletim sisteminde root yetkileriyle komut çalıştırmaya yol açar." Kimlik doğrulama gerekmiyor, kullanıcı etkileşimi gerekmiyor ve geçici çözüm yok.

Saldırı yüzeyi cihazın asli işi. Secure Email Gateway zaten gelen postayı ayrıştırmak için var; dolayısıyla kötü amaçlı mesajın bir yöneticiye ya da yönetim arayüzüne ulaşmasına gerek yok, yalnızca teslim edilmesi yeterli. Cisco, açığın hem fiziksel hem sanal Secure Email Gateway cihazlarını yapılandırmadan bağımsız olarak etkilediğini; Secure Email and Web Manager ile Secure Web Appliance'ın etkilenmediğini bildiriyor.

Konuyu 17 Eylül'de öne çıkaran şey takvim. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, CVE-2026-76461'i 14 Eylül'de İstismar Edildiği Bilinen Açıklar (KEV) kataloğuna ekledi ve Bağlayıcı Operasyonel Direktif 26-04 kapsamında federal sivil kurumlar için son giderme tarihini 17 Eylül olarak belirledi. Bu üç günlük pencere, CISA'nın verdiği en kısa sürelerden biri; kayıt ayrıca adli inceleme gerektiren açıklar arasında işaretlenmiş. Cisco'nun bildirimi "Eylül 2026'da Cisco PSIRT bu açığın aktif olarak istismar edildiğini öğrendi" diyor ve hatanın bir iç güvenlik incelemesinde değil, bir Cisco TAC destek kaydının çözümü sırasında bulunduğunu belirtiyor.

Yama tek başına olayı kapatmayabilir. Başarılı istismar root yetkisi verdiği için Cisco, "istismar kanıtlarının ve ihlal göstergelerinin tehdit aktörleri tarafından silinebileceği veya gizlenebileceği" uyarısını yapıyor ve yöneticilere cihazın dışındaki ağ ve güvenlik duvarı kayıtlarını, dış IP adreslerine yapılan beklenmedik yüklemeler açısından incelemelerini öneriyor. Cisco'nun yayımladığı gösterge, kümedeki her cihazın mail_logs kayıtlarında şüpheli SQL ifadeleri aramak. Düzeltilmiş sürümler 15.5.5-014, 16.0.4-302 ve 16.5.0-780; Cisco 16.5.0-780'e geçilmesini önemle tavsiye ediyor. Şirket, tüm Secure Email Cloud cihazlarını bu sürüme yükselttiğini ve cihazlarında kötü amaçlı etkinlik saptanan bulut müşterileriyle doğrudan iletişime geçtiğini söylüyor.

Saldırıların arkasında kimin olduğu ve kaç cihaza erişildiği Cisco'nun bildiriminde yer almıyor. BleepingComputer, Shadowserver'ın internete açık 400'den fazla Secure Email Gateway cihazı izlediğini, ancak kaçının yamalandığının bilinmediğini aktardı. CISA ayrıca farklı bir Cisco açığını, Identity Services Engine'deki CVE-2026-76460'ı, 16 Eylül'de aynı kataloğa 19 Eylül son tarihiyle ekledi.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.