Siber güvenlik

Cisco ISE'de CVSS 10.0 açığı: saldırganlar root yetkisi alıyor

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Cisco ISE'de CVSS 10.0 açığı: saldırganlar root yetkisi alıyor
Fotoğraf: Travis Wise, Wikimedia Commons, CC BY 2.0
0 0
XWhatsAppTelegramLinkedIn

Cisco, 16 Eylül'de yayımladığı güvenlik bülteninde Identity Services Engine (ISE) ürünündeki bir kimlik doğrulama atlatma açığının saldırılarda kullanıldığını doğruladı. CVE-2026-76460 koduyla izlenen ve cisco-sa-ISE-ABP-VNSW7Tn5 numarasıyla yayımlanan açığın CVSS temel puanı en yüksek değer olan 10.0. Bültene göre açık, ISE ve ISE Passive Identity Connector (ISE-PIC) ürünlerini "cihaz yapılandırmasından bağımsız olarak" etkiliyor. Cisco sorunun kaynağını bir API uç noktasındaki yetersiz kimlik doğrulama denetimi olarak tanımlıyor: kimliği doğrulanmamış uzaktaki bir saldırgan, bu uç noktaya özel hazırlanmış bir istek göndererek web tabanlı yönetim arayüzünü aşabiliyor.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) açığı aynı gün İstismar Edildiği Bilinen Zafiyetler kataloğuna ekledi. Listeye eklenen ikinci açık ise Acronis Backup'taki CVE-2026-87886 oldu. CISA'nın katalog kayıtları, federal sivil kurumlara 26-04 sayılı Bağlayıcı Operasyonel Direktif kapsamında her iki açık için 19 Eylül'e kadar süre tanıyor. Cisco bülteninde "Cisco Ürün Güvenliği Olay Müdahale Ekibi (PSIRT) bu açığın aktif olarak istismar edildiğinin farkındadır" ifadesi yer alıyor.

ISE, bir kurum ya da kamu ağına hangi kullanıcı ve cihazların gireceğine karar veren sistem; kimlik doğrulama öncesi çalışan bir açığın bu üründe bulunması da bu yüzden ağır sonuçlar doğuruyor. Cisco, başarılı bir istismarın ardından "tehdit aktörlerinin root yetkisiyle komut çalıştırma imkânı elde edebileceğini", bu erişim düzeyinde ise "istismar kanıtlarının ve uzlaşma göstergelerinin tehdit aktörleri tarafından kaldırılabileceğini veya gizlenebileceğini" belirtiyor. Açığı kapatan geçici bir çözüm yok. Cisco'nun önerdiği tek ara önlem, cihaza ulaşan yönetim trafiğini sınırlayan altyapı erişim kontrol listeleri. Düzeltilmiş sürümler ISE 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4; 3.0 sürümü ise yazılım bakım süresini doldurduğu için yama almıyor.

Acronis'teki açık daha dar kapsamlı ama o da fiilen kullanılıyor. 15 Eylül'de yayımlanan SEC-10986 bülteni, güvensiz dosya izinlerinden kaynaklanan ve 7.8 puan alan yerel bir yetki yükseltme açığını anlatıyor. Açık, 1.9.3.1021 sürümüyle kapatılan Acronis Backup cPanel & WHM eklentisini ve 1.8.11.638 ile kapatılan Plesk uzantısını etkiliyor. Acronis, istismarın cPanel & WHM kurulumlarına yönelik "sınırlı, hedefli saldırılarda" tespit edildiğini bildiriyor.

Ne Cisco, ne Acronis, ne de CISA iki kampanyanın arkasında kimin olduğunu açıkladı; kaç kurumun etkilendiği ve saldırıların ne zaman başladığı da bilinmiyor. Hemen yama uygulayamayan yöneticiler en azından iz arayabilir: Cisco, ISE operatörlerine dağıtık kurulumdaki her düğümde cihazın access.log kaydını şüpheli kullanıcı adları için taramalarını, kötü niyetli etkinlik şüphesi varsa etkilenen düğümlerin yeniden imajlanıp yapılandırma yedeğinden geri yüklenmesini öneriyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.