OrtaII Siber Savaş ve Kritik Altyapı9 Ekim 2026, Cuma
SonicWall'un SMA1000 cihazlarındaki azami ciddiyetli açığa saldırı girişimi başladı
SonicWall'un 6 Ekim'de yamaladığı ve CVSS 10,0 puan alan CVE-2026-102255 açığına yönelik istismar girişimleri tuzak sistemlerde görüldü. Açık, kimlik doğrulaması olmayan saldırganın SMA1000 uzaktan erişim ağ geçidini iç sistemlere istek göndermeye zorlamasına izin veriyor.
Security Affairs'e göre açık SMA 6210, 7210 ve 8200v modellerinde, 12.4.3-03526 ve 12.5.0-02952 ile daha eski sürümlerde bulunuyor; geçici çözüm yok, yalnızca yama var. Açık bir sunucu taraflı istek sahteciliği türü: saldırgan dışarıya açık portala hazırlanmış bir istek göndererek cihazın yalnızca oturum açmış kullanıcılara ya da yöneticilere açık iç işlevleri çağırmasını sağlayabiliyor. Aynı yamada yönetici yetkisi gerektiren 3 açık daha kapatıldı.
BleepingComputer'a göre 9 Ekim'de bir güvenlik araştırmacısı tuzak sistemlerinde istismar girişimleri tespit etti; isteklerin cihaz içindeki veritabanı servisine ulaşmaya çalıştığı görüldü. Girişimlerin başarılı olup olmadığı belirlenmedi ve SonicWall'un bülteni açığı aktif istismar edilen olarak işaretlemedi. Shadowserver internete açık 400'den fazla SMA1000 cihazı izliyor; bunların kaçının yamalı olduğu bilinmiyor.
SMA1000 serisi 2026'da sürekli hedefte: temmuzda 2 sıfırıncı gün açığı haftalarca istismar edildi ve CISA bu saldırıların bir kısmını fidye çetelerine bağladı. Eylül başında yamalanan CVE-2026-83548 ve CVE-2026-83549 de sahada zincirlenerek uzaktan kod çalıştırmak için kullanıldı. CISA son 4 yılda 19 SonicWall açığını aktif istismar kataloğuna ekledi; bunların 13'ü fidye yazılımıyla ilişkili.
Talay değerlendirmesi
Sonuç
Yamadan yalnızca 3 gün sonra istismar girişimlerinin başlaması, uzaktan erişim ağ geçitlerinde yama penceresinin günlere indiğini gösteriyor. 2026'da aynı ürün ailesinde 3. kez kritik açık hedef alındığı için fidye çetelerinin bu kapıyı denemeyi sürdürmesi bekleniyor. En olası yol, açığın CISA kataloğuna girmesi ve yamasız cihazlarda sınırlı sayıda ihlal doğrulanması.
Olası etkiler
- Kurumsal uzaktan erişimOlumsuzKısa vade
400'den fazla açık cihazın yamasız olanları, kimlik doğrulamasız iç erişime açık kalır; fidye yazılımı için giriş kapısı oluşturur.
- Siber sigortaOlumsuzOrta vade
Aynı ürün ailesinde yılda 3 kritik istismar dalgası, sigortacıların uzaktan erişim cihazları için yama süresi şartlarını sıkılaştırmasına yol açar.
- Türkiye'deki kurumlarOlumsuzKısa vade
SMA1000 kullanan Türk kurumları da aynı yama penceresiyle karşı karşıya; internete açık cihazların yaması günler içinde tamamlanmazsa risk artar.
İhtimaller
- 1Katalog ve sınırlı ihlal%55
CISA açığı aktif istismar kataloğuna ekler; yamasız cihazlarda sınırlı sayıda ihlal doğrulanır.
İzlenecek: CISA'nın aktif istismar edilen açıklar kataloğu güncellemeleri
- 2Fidye kampanyasına dönüşür%30
Bir fidye çetesi açığı toplu biçimde kullanır ve birden fazla kurumda şifreleme olayı yaşanır.
İzlenecek: Güvenlik şirketlerinin SMA1000 kaynaklı fidye olay raporları
- 3Girişimler sonuçsuz kalır%15
Yama hızla uygulanır, başarılı istismar raporlanmaz.
İzlenecek: Shadowserver'ın açık SMA1000 cihaz sayısındaki düşüş
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVSS puanı▼ 10,0
- İnternete açık SMA1000▼ 400+