Siber güvenlik

Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendihatalı bilgiler düzeltildi

Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti
Fotoğraf: Cisco
0 0
XWhatsAppTelegramLinkedIn

Cisco'nun tehdit istihbaratı birimi Talos, 9 Eylül 2026'da, kurumların güvenlik duvarlarını merkezden yönettiği Secure Firewall Management Center (FMC) yazılımındaki en yüksek önem derecesine sahip bir açığın saldırganlarca istismar edildiğini doğruladı. Cisco'nun danışma belgesi, CVE-2026-20079 koduyla izlenen açığa ölçeğin verebileceği en yüksek not olan 10.0 CVSS puanını veriyor.

Cisco açığı bir kimlik doğrulama atlatması olarak tanımlıyor: Kimliği doğrulanmamış uzak bir saldırgan, FMC web arayüzüne özel hazırlanmış HTTP istekleri göndererek root yetkisiyle betik ve komut çalıştırabiliyor. Yönetim konsoluna ağ üzerinden erişebilen herkes parola olmadan konsolu ve onun yönettiği güvenlik duvarlarını devralabiliyor.

Zaman çizelgesi eylüldeki alarmı açıklıyor. Cisco danışma belgesini ilk kez 4 Mart 2026'da, açığı şirketin kendi güvenlik testlerinde bulan Brandon Sakai'nin bildirimi üzerine, henüz istismar belirtisi yokken yayımlamıştı. Belge bugün "Ağustos 2026'da Cisco PSIRT bu açığın aktif olarak istismar edildiğini öğrendi" diyor; Cisco metni 9 Eylül 2026'da 2.5 sürümüne güncelledi. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA aynı gün açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi ve federal sivil kurumlara 12 Eylül 2026'ya kadar süre tanıdı; yalnızca üç gün.

Talos üç ayrı saldırı kümesi izliyor. UAT-11823'ün, kullandığı araçlar Rus APT grubu Sandworm'unkilerle örtüşen gelişmiş bir tehdit aktörü olduğunu yüksek güvenle değerlendiriyor ve bu kümenin daha önce Sandworm'a atfedilen Cyclops Blink zararlısını yerleştirdiğini söylüyor. UAT-11988'in ise teknikleri Qilin fidye yazılımı iştirakçileriyle tutarlı bir fidye yazılımı operatörü olduğunu yine yüksek güvenle değerlendiriyor, ancak grubu doğrudan adlandırmıyor. Üçüncü küme UAT-12197 web kabukları ve JAR tabanlı bir komut çalıştırıcı yerleştirip kimlik bilgisi sızdırdı; Talos bu küme için atıf yapmıyor.

Aynı haberlerde geçen ikinci bir FMC açığı bununla karıştırılmamalı. Horizon3.ai'den Jimi Sebree'nin bildirdiği CVE-2026-20316, Talos'un 5.3 puan verdiği sabit kodlanmış parola zafiyeti; CISA bunu 29 Temmuz 2026'da KEV kataloğuna ekledi ve son tarihi 1 Ağustos olarak belirledi. Talos'a göre hem Sandworm bağlantılı hem de Qilin bağlantılı küme bu açığı kimlik doğrulama atlatmasıyla birlikte kullandı.

Bu neden önemli: Cisco açığın geçici bir çözümü olmadığını, tek çarenin düzeltilmiş sürüme yükseltmek olduğunu söylüyor ve FMC 7.0 ile 10.0 arasındaki sürümler için acil düzeltmeler yayımladı. Bilinmeyen ise ölçek: Ne Cisco ne de Talos kaç kurumun ele geçirildiğini ya da kaç FMC sisteminin internete açık olduğunu açıkladı. BleepingComputer 10 Eylül 2026'da Cisco'nun ertesi hafta daha kapsamlı bir sağlamlaştırma sürümü planladığını bildirdi.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.