İçeriğe geç
BölgeAmerika

YüksekII Siber Savaş ve Kritik Altyapı30 Eylül 2026, Çarşamba

Cisco SD-WAN yönetim panelinde sömürülen yeni açık CISA listesine girdi

Cisco 30 Eylül'de Catalyst SD-WAN Manager'daki 9,8 puanlık CVE-2026-76504 açığının saldırılarda kullanıldığını duyurdu. CISA aynı gün açığı istismar edilen açıklar listesine ekledi; geçici çözüm yok, yalnızca güncelleme var.

SAN JOSE konumu

Rapid7'nin 30 Eylül tarihli değerlendirmesine göre açık, CVSS ölçeğinde 10 üzerinden 9,8 puan aldı. Hata, sistemin URL kodlamasını yanlış işlemesinden kaynaklanıyor. Kimlik bilgisi olmayan uzak bir saldırgan, özel hazırlanmış tek bir HTTP isteğiyle doğrulamayı atlayıp API'de yönetici yetkisi elde edebiliyor. SD-WAN Manager, şubeleri birbirine bağlayan yazılım tanımlı ağların merkezi yönetim panelidir; bu yüzden ele geçirilmesi tüm ağı etkileyebilir.

The Hacker News'e göre Cisco, sömürüyü eylül ayında bir teknik destek vakası sırasında fark etti. Şirket 20.9, 20.12, 20.15, 20.18, 26.1 ve 26.2 sürümleri için yamalar yayımladı; 20.9'dan eski sürümlerin taşınması gerekiyor. Haber, 2026'da 8 Cisco SD-WAN açığının CISA listesine girdiğini aktarıyor. Rapid7 ise bunun yılbaşından beri SD-WAN ürününde saldırıda kullanılan 5. sıfır gün açığı olduğunu yazıyor. Cisco, etkilenen müşteri sayısını açıklamadı ve saldırganı bir gruba bağlamadı.

CISA'nın Bilinen İstismar Edilen Açıklar (KEV) kataloğu, açığı 30 Eylül tarihiyle listeledi. Bu katalog, ABD federal kurumlarına belirli bir sürede yama yükümlülüğü getiriyor. Aynı katalogda 27 Eylül'de 2 Citrix NetScaler açığı ve 29 Eylül'de Apple CoreGraphics açığı yer almıştı; böylece son 4 günde listeye en az 4 yeni kayıt girdi.

Talay değerlendirmesi

Sonuç

Ağ yönetim panelleri saldırganlar için tek kapıdan tüm ağa erişim anlamına geldiği için öncelikli hedef olmaya devam ediyor. Aynı ürün ailesinde yılın 5. sıfır gün açığının çıkması, yamaların arkasından yeni atlatma yollarının hızla bulunduğunu gösteriyor. Saldırganın ve etkilenen kurum sayısının açıklanmaması, olayın boyutunun önümüzdeki günlerde netleşeceğine işaret ediyor.

Olası etkiler

  • Kurumsal ağ güvenliğiOlumsuzKısa vade

    Geçici çözüm olmadığı için SD-WAN Manager'ı internete açık tutan kurumlar, bakım takvimini beklemeden sürüm yükseltmek zorunda kalıyor.

  • Kritik altyapıOlumsuzOrta vade

    Şubeleri ve sahaları birbirine bağlayan yönetim panellerinin ele geçirilmesi, enerji ve finans gibi çok şubeli sektörlerde ağ trafiğinin yönlendirilmesi riskini doğuruyor.

  • Türkiye'deki kurumlarBelirsizKısa vade

    Cisco SD-WAN kullanan Türk banka, telekom ve kamu kurumları da aynı sürüm listesine göre yama durumunu denetlemek zorunda; Türkiye'ye özgü bir sömürü bildirimi yok.

İhtimaller

  1. 1
    Yayılan sömürü%50

    Teknik ayrıntılar yayıldıkça yamasız sistemlere yönelik toplu taramalar ve yeni ihlal bildirimleri gelir.

    İzlenecek: Güvenlik firmalarından CVE-2026-76504 tarama ve ihlal raporları

  2. 2
    Sınırlı hedefli saldırı%35

    Sömürü az sayıda hedefle sınırlı kalır, yamalar hızla uygulanır.

    İzlenecek: Cisco danışma notunda müşteri etkisine dair güncelleme

  3. 3
    Devlet destekli grup bağlantısı%15

    Sömürü, ağ cihazlarını hedefleyen bilinen bir devlet destekli gruba bağlanır.

    İzlenecek: Cisco Talos ya da CISA'dan saldırgan atfı

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • CVSS puanı▼ 9,8
  • 2026'da KEV'e giren Cisco SD-WAN açığı▼ 8
  • Son 4 günde yeni KEV kaydı▼ 4

Kaynaklar

  1. Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
  2. The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
  3. CISA — Known Exploited Vulnerabilities Catalog