İçeriğe geç
BölgeAmerika

OrtaII Siber Savaş ve Kritik Altyapı9 Ekim 2026, Cuma

SonicWall'un SMA1000 cihazlarındaki azami ciddiyetli açığa saldırı girişimi başladı

SonicWall'un 6 Ekim'de yamaladığı ve CVSS 10,0 puan alan CVE-2026-102255 açığına yönelik istismar girişimleri tuzak sistemlerde görüldü. Açık, kimlik doğrulaması olmayan saldırganın SMA1000 uzaktan erişim ağ geçidini iç sistemlere istek göndermeye zorlamasına izin veriyor.

MILPITAS konumu

Security Affairs'e göre açık SMA 6210, 7210 ve 8200v modellerinde, 12.4.3-03526 ve 12.5.0-02952 ile daha eski sürümlerde bulunuyor; geçici çözüm yok, yalnızca yama var. Açık bir sunucu taraflı istek sahteciliği türü: saldırgan dışarıya açık portala hazırlanmış bir istek göndererek cihazın yalnızca oturum açmış kullanıcılara ya da yöneticilere açık iç işlevleri çağırmasını sağlayabiliyor. Aynı yamada yönetici yetkisi gerektiren 3 açık daha kapatıldı.

BleepingComputer'a göre 9 Ekim'de bir güvenlik araştırmacısı tuzak sistemlerinde istismar girişimleri tespit etti; isteklerin cihaz içindeki veritabanı servisine ulaşmaya çalıştığı görüldü. Girişimlerin başarılı olup olmadığı belirlenmedi ve SonicWall'un bülteni açığı aktif istismar edilen olarak işaretlemedi. Shadowserver internete açık 400'den fazla SMA1000 cihazı izliyor; bunların kaçının yamalı olduğu bilinmiyor.

SMA1000 serisi 2026'da sürekli hedefte: temmuzda 2 sıfırıncı gün açığı haftalarca istismar edildi ve CISA bu saldırıların bir kısmını fidye çetelerine bağladı. Eylül başında yamalanan CVE-2026-83548 ve CVE-2026-83549 de sahada zincirlenerek uzaktan kod çalıştırmak için kullanıldı. CISA son 4 yılda 19 SonicWall açığını aktif istismar kataloğuna ekledi; bunların 13'ü fidye yazılımıyla ilişkili.

Talay değerlendirmesi

Sonuç

Yamadan yalnızca 3 gün sonra istismar girişimlerinin başlaması, uzaktan erişim ağ geçitlerinde yama penceresinin günlere indiğini gösteriyor. 2026'da aynı ürün ailesinde 3. kez kritik açık hedef alındığı için fidye çetelerinin bu kapıyı denemeyi sürdürmesi bekleniyor. En olası yol, açığın CISA kataloğuna girmesi ve yamasız cihazlarda sınırlı sayıda ihlal doğrulanması.

Olası etkiler

  • Kurumsal uzaktan erişimOlumsuzKısa vade

    400'den fazla açık cihazın yamasız olanları, kimlik doğrulamasız iç erişime açık kalır; fidye yazılımı için giriş kapısı oluşturur.

  • Siber sigortaOlumsuzOrta vade

    Aynı ürün ailesinde yılda 3 kritik istismar dalgası, sigortacıların uzaktan erişim cihazları için yama süresi şartlarını sıkılaştırmasına yol açar.

  • Türkiye'deki kurumlarOlumsuzKısa vade

    SMA1000 kullanan Türk kurumları da aynı yama penceresiyle karşı karşıya; internete açık cihazların yaması günler içinde tamamlanmazsa risk artar.

İhtimaller

  1. 1
    Katalog ve sınırlı ihlal%55

    CISA açığı aktif istismar kataloğuna ekler; yamasız cihazlarda sınırlı sayıda ihlal doğrulanır.

    İzlenecek: CISA'nın aktif istismar edilen açıklar kataloğu güncellemeleri

  2. 2
    Fidye kampanyasına dönüşür%30

    Bir fidye çetesi açığı toplu biçimde kullanır ve birden fazla kurumda şifreleme olayı yaşanır.

    İzlenecek: Güvenlik şirketlerinin SMA1000 kaynaklı fidye olay raporları

  3. 3
    Girişimler sonuçsuz kalır%15

    Yama hızla uygulanır, başarılı istismar raporlanmaz.

    İzlenecek: Shadowserver'ın açık SMA1000 cihaz sayısındaki düşüş

Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.

Piyasa tepkisi

Etkilenen göstergeler

  • CVSS puanı▼ 10,0
  • İnternete açık SMA1000▼ 400+

Kaynaklar

  1. BleepingComputer — Max severity SonicWall SMA1000 flaw now exploited in attacks
  2. Security Affairs — SonicWall Fixes Max Severity Pre-Auth Flaw in SMA1000 Appliances