OrtaII Siber Savaş ve Kritik Altyapı24 Eylül 2026, Perşembe
CISA, CVSS 10 puanlı WSO2 ve 9,1 puanlı Adobe Commerce açıklarını istismar listesine ekledi; TeamCity açığında fidye yazılımı çeteleri işaretlendi
CISA 24 Eylül'de aktif istismar kanıtıyla 2 açığı Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi: WSO2 API ürünlerinde kimlik doğrulamayı atlatan CVE-2026-5430 ve Adobe Commerce/Magento'da oturum ele geçirmeye yol açan CVE-2026-71362. Aynı gün katalogdaki TeamCity açığı fidye yazılımı kullanımıyla işaretlendi.
CISA'nın 24 Eylül tarihli uyarısına göre federal kurumlar, KEV kataloğundaki açıkları öncelikle kapatmayı öngören BOD 26-04 direktifine tabi. SecurityWeek'e göre CVE-2026-5430'un CVSS puanı 10; yama Nisan 2026'da çıktı, CVE kaydı Ağustos başında yayımlandı ve ilk istismar 13 Eylül'de görüldü. Açık, API Manager, API Control Plane, Traffic Manager ve Universal Gateway ürünlerini etkiliyor; WSO2'nin bankacılık, kamu, telekom ve lojistikte yaklaşık 1.000 kurumsal müşterisi var. CVE-2026-71362 ise SecurityWeek'e göre 9,1 puanlı; Adobe açığı Ağustos 2026 güncellemesiyle kapattı ve Sansec, tavsiyenin 13 Ağustos'ta yayımlanmasından kısa süre sonra istismar girişimleri gördü.
BleepingComputer'ın haberine göre CISA 24 Eylül'de, 5 Ağustos'tan beri katalogda olan TeamCity açığı CVE-2026-63077'yi fidye yazılımı kampanyalarında kullanılan açıklar arasına taşıdı; Shadowserver'a göre 22 Eylül itibarıyla internete açık yamasız sunucu sayısı 700'den 160'ın biraz üzerine indi. TeamCity'yi dünyada 30.000'den fazla DevOps ekibi kullanıyor ve CISA Ekim 2023'ten bu yana TeamCity'de 4 açığı istismar edilmiş olarak işaretledi. Aynı dönemde Kanada Siber Güvenlik Merkezi, Mayıs'ta yamalanan Roundcube açığı CVE-2026-48842'nin istismar edildiğini doğruladı; Shadowserver internete açık 523.000'den fazla Roundcube kurulumu izliyor.
Talay değerlendirmesi
Sonuç
Ortak desen, aylar önce yamalanmış açıkların geç istismarı: WSO2'de yama ile ilk saldırı arasında yaklaşık 5 ay, Roundcube'da 4 ay var. API ağ geçitleri ve geliştirme sunucuları tek noktadan çok sayıda sisteme erişim verdiği için en olası yol, önümüzdeki haftalarda bu açıklara bağlı veri ihlali ve fidye duyurularının artması.
Olası etkiler
- Kurumsal API güvenliğiOlumsuzKısa vade
WSO2 açığı API arka uçlarına ve uygulama anahtarlarına erişim sağlayabildiği için bankacılık ve telekomda tek açıktan çok sayıda sisteme yayılan ihlal riski doğuyor.
- E-ticaretOlumsuzKısa vade
Adobe Commerce açığı kimlik doğrulama olmadan müşteri oturumlarının ele geçirilmesine izin verdiği için yamasız mağazalarda hesap ve kart dışı kişisel veri sızıntısı riski artıyor.
- Türkiye kurumlarıOlumsuzKısa vade
Magento, Roundcube ve WSO2 Türkiye'de e-ticaret, barındırma ve bankacılık altyapısında da kullanıldığından, yama durumu gözden geçirilmeyen kurumlar aynı istismar dalgasına açık kalıyor.
İhtimaller
- 1Sınırlı istismar, yama yayılır%55
KEV eklemesi yamayı hızlandırır, istismar tek tek kurum ihlalleriyle sınırlı kalır.
İzlenecek: Shadowserver'ın yamasız WSO2 ve Roundcube sayılarındaki düşüş
- 2İhlal duyuruları çoğalır%35
API ağ geçidi ve e-ticaret açıkları üzerinden çok sayıda şirket veri ihlali ya da fidye talebi açıklar.
İzlenecek: SEC 8-K siber olay bildirimleri ve fidye sızıntı sitelerindeki yeni kurbanlar
- 3Tedarik zinciri olayı%10
Ele geçirilen TeamCity sunucuları üzerinden yazılım tedarik zincirine sızılır, çok sayıda müşteri etkilenir.
İzlenecek: CISA ya da JetBrains'ten tedarik zinciri uyarısı
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- WSO2 açığı CVSS▼ 10,0
- Adobe Commerce CVSS▼ 9,1
- Yamasız TeamCity▼ 160+
- Açık Roundcube▼ 523.000+
Kaynaklar
- CISA — KEV kataloğuna 2 bilinen istismar edilen açık eklendi
- SecurityWeek — Kurumlar WSO2 açığını istismar eden saldırılara karşı uyarıldı
- SecurityWeek — Adobe Commerce açığı ifşanın hemen ardından hedef alındı
- BleepingComputer — CISA: Fidye yazılımı çeteleri kritik TeamCity açığını istismar ediyor
- BleepingComputer — Kritik Roundcube açığı artık aktif olarak istismar ediliyor