OrtaII Siber Savaş ve Kritik Altyapı22 Eylül 2026, Salı
F5 BIG-IP APM'de CVSS 9,8 puanlı sıfır-gün açığı aktif sömürülüyor; CISA federal kurumlara 25 Eylül'e kadar süre verdi
F5, 22 Eylül 2026'da BIG-IP Access Policy Manager ürünündeki CVE-2026-94127 açığının saldırılarda kullanıldığını doğruladı. CVSS v3.1'de 9,8 puan alan yığın taşması, kimlik doğrulaması olmadan uzaktan kod çalıştırmaya izin veriyor; CISA açığı aynı gün KEV kataloğuna ekledi.
The Hacker News'e göre açık, BIG-IP APM'nin OAuth yetkilendirme sunucusu olarak yapılandırıldığı ve aynı sanal sunucuda erişim politikasıyla OAuth profilinin birlikte bulunduğu sistemlerde, özel hazırlanmış ağ trafiğiyle belleği bozarak oturum açmadan kod çalıştırmayı mümkün kılıyor. Açık CVSS v3.1'de 9,8, CVSS v4.0'da 9,3 puan aldı. Etkilenen sürümler 21.1.0, 17.5.0–17.5.1 ve 17.1.0–17.1.3; APM'yi yalnızca OAuth istemcisi ya da kaynak sunucusu olarak kullanan kurulumlar etkilenmiyor. F5 her dal için mühendislik düzeltmeleri yayımladı, düzeltme uygulanana kadar bir iRule geçici önlemi önerdi.
SecurityWeek'in 23 Eylül tarihli haberine göre F5 açığı kendi iç çalışmalarıyla tespit etti ve saldırganların açığı fiilen silaha dönüştürdüğünü doğruladı; şirket tespit için 3 saldırı göstergesi paylaştı. CISA açığı Bilinen Sömürülen Açıklar (KEV) kataloğuna ekleyerek federal sivil kurumlara 3 gün, yani 25 Eylül 2026'ya kadar önlem alma yükümlülüğü getirdi. The Hacker News, APM kayıtlarında geçersiz token içeren tekrarlanan başarısız UserInfo isteklerinin ve açıklanamayan OAuth sayaç artışlarının izlenmesini önerdi.
Saldırıların kimin tarafından yürütüldüğü, kaç kurumun etkilendiği ve internete açık savunmasız BIG-IP örneklerinin sayısı 24 Eylül itibarıyla doğrulanamadı. Açığın 22 Eylül'de duyurulmasıyla KEV süresinin dolacağı 25 Eylül arasında yalnızca 3 gün bulunuyor; SecurityWeek bu sürenin BOD 26-04 direktifi kapsamında verildiğini yazdı.
Talay değerlendirmesi
Sonuç
Kimlik doğrulama gerektirmeyen ve aktif sömürülen 9,8 puanlı bir açık, ağ kenarındaki erişim cihazlarının 2026'da da saldırganların ilk giriş kapısı olmaya devam ettiğini gösteriyor. Açık yalnızca OAuth yetkilendirme sunucusu yapılandırmasında tetiklendiği için etki alanı dar, ama etkilenen kurumlar kritik. En olası yol, önümüzdeki haftalarda belirli sektörlerde ihlal bildirimlerinin gelmesi.
Olası etkiler
- ABD kamu kurumlarıOlumsuzKısa vade
25 Eylül son tarihli KEV yükümlülüğü federal kurumları acil yamaya zorluyor; süre kaçarsa kimlik doğrulama altyapısı doğrudan açıkta kalıyor.
- Kurumsal ağ güvenliğiOlumsuzKısa vade
OAuth yetkilendirme sunucusu olarak kullanılan BIG-IP'lerde oturumsuz kod çalıştırma, saldırgana ağın içine geniş yetkiyle geçiş imkânı veriyor.
- Türkiye kurumlarıOlumsuzKısa vade
BIG-IP kullanan Türk banka ve kamu kurumları da aynı 17.1, 17.5 ve 21.1 dallarındaysa düzeltmeyi uygulamadıkça aynı riske açık.
İhtimaller
- 1Hedefli ihlaller duyurulur%55
Yamayı geciktiren kurumlarda ihlal bildirimleri ve saldırgan grup atıfları gelir.
İzlenecek: CISA ve F5'in ek saldırı göstergesi ya da atıf duyurusu
- 2Hızlı yama, sınırlı hasar%35
Dar yapılandırma koşulu ve düzeltmelerin hızlı yayılması sayesinde vakalar birkaç kurumla sınırlı kalır.
İzlenecek: 25 Eylül sonrası federal uyum durumu açıklamaları
- 3Kitlesel sömürü dalgası%10
Kavram kanıtı kodu yayılır ve fidye yazılımı grupları açığı toplu taramalarla kullanır.
İzlenecek: Güvenlik şirketlerinin toplu tarama ve sömürü raporları
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVSS v3.1 puanı▼ 9,8
- CISA KEV süresi▼ 3 gün