ZafiyetKritik

Cisco SD-WAN Manager'da sıfırıncı gün açığı istismar ediliyor: CVE-2026-76504

Cisco, Catalyst SD-WAN Manager'da yönetici erişimi sağlayan kritik kimlik doğrulama atlatma açığının saldırılarda kullanıldığını duyurdu; CISA kurumlara 3 Ekim'e kadar süre verdi.

Cisco SD-WAN Manager'da sıfırıncı gün açığı istismar ediliyor: CVE-2026-76504

Kısaca

  • CVE-2026-76504 (CVSS 9.8), kimlik doğrulaması yapılmamış uzak saldırganın özel HTTP istekleriyle yönetici yetkisi elde etmesine imkân tanıyor.
  • CISA açığı 30 Eylül'de KEV kataloğuna ekledi; ABD federal kurumlarına 3 Ekim'e kadar yama süresi tanındı.
  • Düzeltilmiş sürümler arasında 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 ve 26.2.1 bulunuyor.
  • Yöneticilerin service-proxy ve vmanage-server günlüklerinde şüpheli j_security_check isteklerini araması öneriliyor.

Cisco, daha önce vManage adıyla bilinen Catalyst SD-WAN Manager ürününde kritik bir sıfırıncı gün kimlik doğrulama atlatma açığının saldırılarda kullanıldığı uyarısında bulundu. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da açığı 30 Eylül 2026'da Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi. The Hacker News'in aktardığına göre CVE-2026-76504 koduyla izlenen ve CVSS puanı 9.8 olan açık, kimlik doğrulaması yapılmamış uzak bir saldırganın sisteme yönetici yetkileriyle erişmesine olanak tanıyor.

Neler oldu?

BleepingComputer'ın haberine göre Cisco, açığın Eylül ayında aktif olarak istismar edildiğini doğruladı. CISA'nın KEV kaydı, ABD federal sivil kurumlarına yamaları uygulamak için 3 Ekim 2026'ya kadar süre veriyor; bu alışılmadık derecede kısa süre, sorunun ciddiyetine işaret ediyor.

The Hacker News, saldırıların arkasında kimin olduğu, kaç kurumun etkilendiği ya da istismarın ne zaman başladığı konusunda bilgi paylaşılmadığını belirtiyor.

BleepingComputer'a göre bu, 2026'da aktif olarak istismar edilen beşinci SD-WAN sıfırıncı gün açığı. watchTowr'dan Jake Knott da The Hacker News'e yaptığı değerlendirmede Cisco SD-WAN'ın KEV listesinin adeta kalıcı bir parçası hâline geldiğini, bu yıl kataloğa sekiz Cisco SD-WAN CVE'si eklendiğini söyledi.

Teknik detaylar

Cisco'ya göre açık, SD-WAN Manager'ın API oturum tabanlı kimlik doğrulama yönetiminde bulunuyor. BleepingComputer'ın aktardığı güvenlik bülteninde, HTTP isteklerindeki URI kodlamasının hatalı işlenmesinin, API erişimini kısıtlamak için tasarlanmış bir kimlik doğrulama kuralının atlatılmasına yol açtığı belirtiliyor. Başarılı bir saldırgan, geçerli kimlik bilgisi olmadan API ile yönetici olarak etkileşime girebiliyor.

BleepingComputer, saldırganların oturum açma uç noktasını hedefleyen kötü amaçlı isteklerde URI ile kodlanmış karakterler kullandığının gözlemlendiğini aktarıyor.

Kimler etkileniyor?

Desteklenen tüm Catalyst SD-WAN Manager sürüm hatları etkileniyor. BleepingComputer'a göre Cisco'nun yayımladığı düzeltmeler şöyle:

  • 20.9 öncesi sürümler: düzeltilmiş bir sürüme geçilmeli
  • 20.9.x: 20.9.10.1
  • 20.12.x: 20.12.8.2
  • 20.15.x: 20.15.6.1
  • 20.18.x: 20.18.4.1
  • 26.1.x: 26.1.2.1
  • 26.2.x: 26.2.1

SD-WAN Manager bir kurumun geniş alan ağını merkezi olarak yönettiği için, bu sisteme yönetici düzeyinde erişim saldırganlara şube lokasyonlarındaki ağ yapılandırması üzerinde ciddi bir kontrol imkânı sunabiliyor.

Ne yapmalı?

Kurumların vakit kaybetmeden düzeltilmiş bir sürüme yükseltme yapması gerekiyor. Cisco ve haber kaynakları, ihlal belirtileri için şu günlük dosyalarının incelenmesini öneriyor:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log

The Hacker News'e göre savunma ekipleri, bilinmeyen IP adreslerinden gelen ve j_security_check uç noktasına (URL ile kodlanmış varyantlar dahil) yapılan POST isteklerini ve viptela-reserved- ile başlayan kullanıcı adlarını içeren etkinlikleri aramalı. Yönetim arayüzleri internete açık bırakılmamalı, yalnızca güvenilir yönetim ağlarından erişilebilir olmalı.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.