Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti

Cisco'nun tehdit istihbaratı birimi Talos, 9 Eylül 2026'da, kurumların güvenlik duvarlarını merkezden yönettiği Secure Firewall Management Center (FMC) yazılımındaki en yüksek önem derecesine sahip bir açığın saldırganlarca istismar edildiğini doğruladı. Cisco'nun danışma belgesi, CVE-2026-20079 koduyla izlenen açığa ölçeğin verebileceği en yüksek not olan 10.0 CVSS puanını veriyor.
Cisco açığı bir kimlik doğrulama atlatması olarak tanımlıyor: Kimliği doğrulanmamış uzak bir saldırgan, FMC web arayüzüne özel hazırlanmış HTTP istekleri göndererek root yetkisiyle betik ve komut çalıştırabiliyor. Yönetim konsoluna ağ üzerinden erişebilen herkes parola olmadan konsolu ve onun yönettiği güvenlik duvarlarını devralabiliyor.
Zaman çizelgesi eylüldeki alarmı açıklıyor. Cisco danışma belgesini ilk kez 4 Mart 2026'da, açığı şirketin kendi güvenlik testlerinde bulan Brandon Sakai'nin bildirimi üzerine, henüz istismar belirtisi yokken yayımlamıştı. Belge bugün "Ağustos 2026'da Cisco PSIRT bu açığın aktif olarak istismar edildiğini öğrendi" diyor; Cisco metni 9 Eylül 2026'da 2.5 sürümüne güncelledi. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA aynı gün açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi ve federal sivil kurumlara 12 Eylül 2026'ya kadar süre tanıdı; yalnızca üç gün.
Talos üç ayrı saldırı kümesi izliyor. UAT-11823'ün, kullandığı araçlar Rus APT grubu Sandworm'unkilerle örtüşen gelişmiş bir tehdit aktörü olduğunu yüksek güvenle değerlendiriyor ve bu kümenin daha önce Sandworm'a atfedilen Cyclops Blink zararlısını yerleştirdiğini söylüyor. UAT-11988'in ise teknikleri Qilin fidye yazılımı iştirakçileriyle tutarlı bir fidye yazılımı operatörü olduğunu yine yüksek güvenle değerlendiriyor, ancak grubu doğrudan adlandırmıyor. Üçüncü küme UAT-12197 web kabukları ve JAR tabanlı bir komut çalıştırıcı yerleştirip kimlik bilgisi sızdırdı; Talos bu küme için atıf yapmıyor.
Aynı haberlerde geçen ikinci bir FMC açığı bununla karıştırılmamalı. Horizon3.ai'den Jimi Sebree'nin bildirdiği CVE-2026-20316, Talos'un 5.3 puan verdiği sabit kodlanmış parola zafiyeti; CISA bunu 29 Temmuz 2026'da KEV kataloğuna ekledi ve son tarihi 1 Ağustos olarak belirledi. Talos'a göre hem Sandworm bağlantılı hem de Qilin bağlantılı küme bu açığı kimlik doğrulama atlatmasıyla birlikte kullandı.
Bu neden önemli: Cisco açığın geçici bir çözümü olmadığını, tek çarenin düzeltilmiş sürüme yükseltmek olduğunu söylüyor ve FMC 7.0 ile 10.0 arasındaki sürümler için acil düzeltmeler yayımladı. Bilinmeyen ise ölçek: Ne Cisco ne de Talos kaç kurumun ele geçirildiğini ya da kaç FMC sisteminin internete açık olduğunu açıkladı. BleepingComputer 10 Eylül 2026'da Cisco'nun ertesi hafta daha kapsamlı bir sağlamlaştırma sürümü planladığını bildirdi.
Kaynaklar
- Cisco Talos IntelligenceBirincil kaynak
- Cisco Security Advisory cisco-sa-onprem-fmc-authbypass-5JPp45V2Birincil kaynak
- CISA Known Exploited Vulnerabilities CatalogBirincil kaynak
- BleepingComputerİkincil
- Help Net Securityİkincil
İlgili
Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül
Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda
IDScan.net Bulut İhlalini Doğruladı: 153M Kimlik Taraması
Microsoft 2 İstismar Edilen Windows Açığını Kapattı
CERT Polska: MikroTik SSH Açığı 2 Eylül'den Beri İstismarda
Manchester Havalimanı İhlali: 8.8M Kişi, 4 Yıllık API Açığı
Şimdi trend
- Suudi boru hattı haftalarca kapalı: Brent 107 doları aştı
- ABD'de dizel galonu 6,23 dolarla rekor kırdı
- Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
- DeepMind araştırmacısı istifa etti, Anthropic'i reddetti
- Apple iOS 27'yi yayımladı: AB'de iPhone'a Siri AI yok
- Saray doğruladı: Kral Charles yapay zekâ liderlerini topluyor
- Amazon, 5 kişinin öldüğü Miami kazasından sonra 21 Air'i bıraktı
- Tom Aspinall göz sakatlığı nedeniyle UFC kemerini bıraktı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.