İçeriğe geç
BölgeAmerika

OrtaII Siber Savaş ve Kritik Altyapı24 Eylül 2026, Perşembe

CISA, CVSS 10 puanlı WSO2 ve 9,1 puanlı Adobe Commerce açıklarını istismar listesine ekledi; TeamCity açığında fidye yazılımı çeteleri işaretlendi

CISA 24 Eylül'de aktif istismar kanıtıyla 2 açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi: WSO2 API ürünlerinde kimlik doğrulamayı atlatan CVE-2026-5430 ve Adobe Commerce/Magento'da oturum ele geçirmeye yol açan CVE-2026-71362. Aynı gün katalogdaki TeamCity açığı fidye yazılımı kullanımıyla işaretlendi.

WASHINGTON konumu

CISA'nın 24 Eylül tarihli uyarısına göre federal kurumlar, KEV kataloğundaki açıkları öncelikle kapatmayı öngören BOD 26-04 direktifine tabi. SecurityWeek'e göre CVE-2026-5430'un CVSS puanı 10; yama Nisan 2026'da çıktı, CVE kaydı Ağustos başında yayımlandı ve ilk istismar 13 Eylül'de görüldü. Açık, API Manager, API Control Plane, Traffic Manager ve Universal Gateway ürünlerini etkiliyor; WSO2'nin bankacılık, kamu, telekom ve lojistikte yaklaşık 1.000 kurumsal müşterisi var. CVE-2026-71362 ise SecurityWeek'e göre 9,1 puanlı; Adobe açığı Ağustos 2026 güncellemesiyle kapattı ve Sansec, tavsiyenin 13 Ağustos'ta yayımlanmasından kısa süre sonra istismar girişimleri gördü.

BleepingComputer'ın haberine göre CISA 24 Eylül'de, 5 Ağustos'tan beri katalogda olan TeamCity açığı CVE-2026-63077'yi fidye yazılımı kampanyalarında kullanılan açıklar arasına taşıdı; Shadowserver'a göre 22 Eylül itibarıyla internete açık yamasız sunucu sayısı 700'den 160'ın biraz üzerine indi. TeamCity'yi dünyada 30.000'den fazla DevOps ekibi kullanıyor ve CISA Ekim 2023'ten bu yana TeamCity'de 4 açığı istismar edilmiş olarak işaretledi. Aynı dönemde Kanada Siber Güvenlik Merkezi, Mayıs'ta yamalanan Roundcube açığı CVE-2026-48842'nin istismar edildiğini doğruladı; Shadowserver internete açık 523.000'den fazla Roundcube kurulumu izliyor.

Talay değerlendirmesi

Sonuç

Ortak desen, aylar önce yamalanmış açıkların geç istismarı: WSO2'de yama ile ilk saldırı arasında yaklaşık 5 ay, Roundcube'da 4 ay var. API ağ geçitleri ve geliştirme sunucuları tek noktadan çok sayıda sisteme erişim verdiği için en olası yol, önümüzdeki haftalarda bu açıklara bağlı veri ihlali ve fidye duyurularının artması.

Olası etkiler

  • Kurumsal API güvenliğiOlumsuzKısa vade

    WSO2 açığı API arka uçlarına ve uygulama anahtarlarına erişim sağlayabildiği için bankacılık ve telekomda tek açıktan çok sayıda sisteme yayılan ihlal riski doğuyor.

  • E-ticaretOlumsuzKısa vade

    Adobe Commerce açığı kimlik doğrulama olmadan müşteri oturumlarının ele geçirilmesine izin verdiği için yamasız mağazalarda hesap ve kart dışı kişisel veri sızıntısı riski artıyor.

  • Türkiye kurumlarıOlumsuzKısa vade

    Magento, Roundcube ve WSO2 Türkiye'de e-ticaret, barındırma ve bankacılık altyapısında da kullanıldığından, yama durumu gözden geçirilmeyen kurumlar aynı istismar dalgasına açık kalıyor.

İhtimaller

  1. 1
    Sınırlı istismar, yama yayılır%55

    KEV eklemesi yamayı hızlandırır, istismar tek tek kurum ihlalleriyle sınırlı kalır.

    İzlenecek: Shadowserver'ın yamasız WSO2 ve Roundcube sayılarındaki düşüş

  2. 2
    İhlal duyuruları çoğalır%35

    API ağ geçidi ve e-ticaret açıkları üzerinden çok sayıda şirket veri ihlali ya da fidye talebi açıklar.

    İzlenecek: SEC 8-K siber olay bildirimleri ve fidye sızıntı sitelerindeki yeni kurbanlar

  3. 3
    Tedarik zinciri olayı%10

    Ele geçirilen TeamCity sunucuları üzerinden yazılım tedarik zincirine sızılır, çok sayıda müşteri etkilenir.

    İzlenecek: CISA ya da JetBrains'ten tedarik zinciri uyarısı

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • WSO2 açığı CVSS▼ 10,0
  • Adobe Commerce CVSS▼ 9,1
  • Yamasız TeamCity▼ 160+
  • Açık Roundcube▼ 523.000+

Kaynaklar

  1. CISA — KEV kataloğuna 2 bilinen istismar edilen açık eklendi
  2. SecurityWeek — Kurumlar WSO2 açığını istismar eden saldırılara karşı uyarıldı
  3. SecurityWeek — Adobe Commerce açığı ifşanın hemen ardından hedef alındı
  4. BleepingComputer — CISA: Fidye yazılımı çeteleri kritik TeamCity açığını istismar ediyor
  5. BleepingComputer — Kritik Roundcube açığı artık aktif olarak istismar ediliyor