YüksekII Siber Savaş ve Kritik Altyapı30 Eylül 2026, Çarşamba
Cisco SD-WAN yönetim panelinde sömürülen yeni açık CISA listesine girdi
Cisco 30 Eylül'de Catalyst SD-WAN Manager'daki 9,8 puanlık CVE-2026-76504 açığının saldırılarda kullanıldığını duyurdu. CISA aynı gün açığı istismar edilen açıklar listesine ekledi; geçici çözüm yok, yalnızca güncelleme var.
Rapid7'nin 30 Eylül tarihli değerlendirmesine göre açık, CVSS ölçeğinde 10 üzerinden 9,8 puan aldı. Hata, sistemin URL kodlamasını yanlış işlemesinden kaynaklanıyor. Kimlik bilgisi olmayan uzak bir saldırgan, özel hazırlanmış tek bir HTTP isteğiyle doğrulamayı atlayıp API'de yönetici yetkisi elde edebiliyor. SD-WAN Manager, şubeleri birbirine bağlayan yazılım tanımlı ağların merkezi yönetim panelidir; bu yüzden ele geçirilmesi tüm ağı etkileyebilir.
The Hacker News'e göre Cisco, sömürüyü eylül ayında bir teknik destek vakası sırasında fark etti. Şirket 20.9, 20.12, 20.15, 20.18, 26.1 ve 26.2 sürümleri için yamalar yayımladı; 20.9'dan eski sürümlerin taşınması gerekiyor. Haber, 2026'da 8 Cisco SD-WAN açığının CISA listesine girdiğini aktarıyor. Rapid7 ise bunun yılbaşından beri SD-WAN ürününde saldırıda kullanılan 5. sıfır gün açığı olduğunu yazıyor. Cisco, etkilenen müşteri sayısını açıklamadı ve saldırganı bir gruba bağlamadı.
CISA'nın Bilinen İstismar Edilen Açıklar (KEV) kataloğu, açığı 30 Eylül tarihiyle listeledi. Bu katalog, ABD federal kurumlarına belirli bir sürede yama yükümlülüğü getiriyor. Aynı katalogda 27 Eylül'de 2 Citrix NetScaler açığı ve 29 Eylül'de Apple CoreGraphics açığı yer almıştı; böylece son 4 günde listeye en az 4 yeni kayıt girdi.
Talay değerlendirmesi
Sonuç
Ağ yönetim panelleri saldırganlar için tek kapıdan tüm ağa erişim anlamına geldiği için öncelikli hedef olmaya devam ediyor. Aynı ürün ailesinde yılın 5. sıfır gün açığının çıkması, yamaların arkasından yeni atlatma yollarının hızla bulunduğunu gösteriyor. Saldırganın ve etkilenen kurum sayısının açıklanmaması, olayın boyutunun önümüzdeki günlerde netleşeceğine işaret ediyor.
Olası etkiler
- Kurumsal ağ güvenliğiOlumsuzKısa vade
Geçici çözüm olmadığı için SD-WAN Manager'ı internete açık tutan kurumlar, bakım takvimini beklemeden sürüm yükseltmek zorunda kalıyor.
- Kritik altyapıOlumsuzOrta vade
Şubeleri ve sahaları birbirine bağlayan yönetim panellerinin ele geçirilmesi, enerji ve finans gibi çok şubeli sektörlerde ağ trafiğinin yönlendirilmesi riskini doğuruyor.
- Türkiye'deki kurumlarBelirsizKısa vade
Cisco SD-WAN kullanan Türk banka, telekom ve kamu kurumları da aynı sürüm listesine göre yama durumunu denetlemek zorunda; Türkiye'ye özgü bir sömürü bildirimi yok.
İhtimaller
- 1Yayılan sömürü%50
Teknik ayrıntılar yayıldıkça yamasız sistemlere yönelik toplu taramalar ve yeni ihlal bildirimleri gelir.
İzlenecek: Güvenlik firmalarından CVE-2026-76504 tarama ve ihlal raporları
- 2Sınırlı hedefli saldırı%35
Sömürü az sayıda hedefle sınırlı kalır, yamalar hızla uygulanır.
İzlenecek: Cisco danışma notunda müşteri etkisine dair güncelleme
- 3Devlet destekli grup bağlantısı%15
Sömürü, ağ cihazlarını hedefleyen bilinen bir devlet destekli gruba bağlanır.
İzlenecek: Cisco Talos ya da CISA'dan saldırgan atfı
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVSS puanı▼ 9,8
- 2026'da KEV'e giren Cisco SD-WAN açığı▼ 8
- Son 4 günde yeni KEV kaydı▼ 4