İçeriğe geç
BölgeAmerika

YüksekII Siber Savaş ve Kritik Altyapı16 Eylül 2026, Çarşamba

CISA, CVSS 10,0 puanlı Cisco ISE sıfır-gün açığını KEV listesine aldı; federal kurumlara 3 gün süre verildi

Kimlik doğrulamayı tamamen atlatan açık aktif olarak sömürülüyor; Cisco'nun güvenlik ekibi saldırıları doğruladı, geçici çözüm bulunmuyor.

WASHINGTON

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 16 Eylül 2026 tarihli uyarısıyla aktif sömürü kanıtına dayanarak iki açığı Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi: CVE-2026-76460, Cisco Identity Services Engine (ISE) ürününde ayrıcalıklı API'lerin hatalı kullanımı; CVE-2026-87886 ise Acronis Backup ürününde hatalı varsayılan izinler. CISA'nın duyurusu, federal sivil yürütme kurumlarını kamuya açık varlıklardaki yüksek riskli açıkları ve özellikle sömürü sonrası sistemin tamamen ele geçirilmesine izin veren KEV kayıtlarını öncelikli kapatmakla yükümlü kılan BOD 26-04 direktifine atıf yapıyor.

SecurityWeek'e göre CVE-2026-76460 CVSS ölçeğinde 10 üzerinden 10 puan aldı; açık, kimliği doğrulanmamış uzaktaki bir saldırganın hazırlanmış bir istekle etkilenen API uç noktasına ulaşarak web tabanlı yönetim arayüzündeki kimlik doğrulamayı atlamasına izin veriyor ve başarılı sömürü kök yetkisiyle komut çalıştırmayı mümkün kılıyor. BleepingComputer, etkilenen ürünlerin Cisco ISE 3.1, 3.2, 3.3, 3.4, 3.5 sürümleri ile ISE Passive Identity Connector olduğunu, düzeltmelerin 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4 sürümleriyle geldiğini aktardı; geçici bir çözüm bulunmuyor, SecurityWeek yama uygulanana kadar altyapı erişim kontrol listeleriyle uzaktan sömürünün engellenebileceğini yazdı. Cisco'nun ürün güvenliği müdahale ekibi PSIRT aktif sömürüyü doğruladı, saldırıların arkasındaki aktörü açıklamadı. CISA federal kurumlara yamayı 3 gün içinde uygulama talimatı verdi. Tarihlerde kaynaklar ayrışıyor: CISA'nın kendi uyarısı 16 Eylül tarihliyken SecurityWeek hem Cisco bülteninin hem de KEV eklemesinin 17 Eylül'de yapıldığını yazdı; BleepingComputer Cisco duyurusunu 17 Eylül, KEV eklemesini 16 Eylül olarak verdi. Bu ayrışma bağımsız olarak doğrulanamadı.

Talay değerlendirmesi

Sonuç

CVSS 10,0'lık bir kimlik doğrulama atlatma açığının aktif sömürülmesi, kurumsal ağlarda kimlik ve erişim katmanının hedef alındığını gösteriyor; ISE birçok kurumda ağ erişimini kontrol eden merkezî bileşen. Federal kurumlara 3 günlük süre verilmesi, CISA'nın riski en üst kategoride gördüğünün işareti. En olası yol, yama yayımlandıktan sonra kitlesel tarama ve geç kalan kurumlarda ihlal vakalarının artması.

Olası etkiler

  • Kurumsal ağ güvenliğiOlumsuzKısa vade

    ISE ağ erişim kontrolünü yönettiği için kök yetkisiyle ele geçirilen bir sunucu saldırganın iz kayıtlarını silmesine ve yanal harekete izin verir. Yama penceresi kapanmadan yapılan taramalar en yüksek riski oluşturuyor.

  • Kamu kurumları ve kritik altyapıOlumsuzKısa vade

    BOD 26-04 kapsamındaki 3 günlük yama zorunluluğu federal kurumları bağlıyor, ancak aynı ürünü kullanan enerji, sağlık ve telekom operatörleri için böyle bir zorunluluk yok. Asıl açık bu ikinci grupta kalıyor.

  • Türkiye'deki kurumsal kullanıcılarOlumsuzKısa vade

    Cisco ISE Türkiye'de banka, telekom ve kamu ağlarında yaygın kullanılan bir ürün. Geçici çözüm bulunmaması, yama uygulanana kadar erişim kontrol listeleriyle sınırlama yapılmasını zorunlu kılıyor.

İhtimaller

  1. 1
    Yaygın tarama, sınırlı ihlal%55

    Yamanın yayımlanmasıyla kavram kanıtı kodları dolaşıma girer, internete açık ISE örnekleri kitlesel taranır ancak çoğu kurum zamanında yama uygular.

    İzlenecek: Önümüzdeki haftalarda internete açık ISE örneklerinin sayısındaki düşüş ve CISA'nın ek uyarı yayımlayıp yayımlamadığı.

  2. 2
    Fidye yazılımı kampanyasına dönüşür%30

    Açık fidye yazılımı gruplarınca ilk erişim yolu olarak benimsenir ve büyük kurumlarda şifreleme vakaları görülür.

    İzlenecek: Fidye gruplarının sızıntı sitelerinde ISE kaynaklı ihlal iddialarının ortaya çıkması.

  3. 3
    Devlet destekli casusluk odaklı kalır%15

    Sömürü dar hedefli kalır, kamuya yansıyan vaka sayısı düşük olur ve odak veri sızdırma olur.

    İzlenecek: Cisco veya CISA'nın saldırgan atfı yapması ve hedef sektör bilgisinin açıklanması.

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • CVE-2026-76460 CVSS puanı 10,0
  • Federal yama süresi 3 gün
  • Etkilenen ISE sürümleri 3.1-3.5

Kaynaklar

  1. CISA — KEV kataloğuna iki açık eklendi, 16 Eylül 2026
  2. SecurityWeek — Cisco ISE sıfır-günü için acil yama
  3. BleepingComputer — Cisco azami önem derecesinde ISE sıfır-günü uyarısı