Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1bleepingcomputer+1rapid7+1Cisco , Çarşamba günü Catalyst SD-WAN Manager yazılımında, saldırganların herhangi bir kimlik bilgisi olmadan yönetici düzeyinde erişim sağlamak için aktif olarak kullandığı kritik bir sıfırıncı gün açığını açıkladı.
CVE-2026-76504 olarak izlenen açık, 10 üzerinden 9.8 CVSS ciddiyet puanına sahip ve sistem yapılandırmasından bağımsız olarak Catalyst SD-WAN Manager'ın tüm dağıtımlarını etkiliyor. Cisco, Ürün Güvenliği Olay Müdahale Ekibinin, bir Teknik Destek Merkezi vakası sırasında keşfedilen bu açığın Eylül 2026'da aktif olarak istismar edildiğini öğrendiğini belirtti. Geçici bir çözüm bulunmuyor ve şirket, müşterilerini düzeltilmiş sürümlere hemen yükseltme yapmaları konusunda uyardı.thehackernews+1
Açık, daha önce SD-WAN vManage olarak bilinen SD-WAN Manager'ın API oturum tabanlı kimlik doğrulama mekanizmasında bulunuyor. Yazılım, HTTP isteklerindeki URI kodlamasını hatalı bir şekilde işliyor ve bu da özel olarak hazırlanmış bir isteğin, belirli bir API uç noktasına erişimi kısıtlaması gereken bir kimlik doğrulama kuralını atlamasına olanak tanıyor. Bu açığı istismar eden bir saldırgan, varsayılan olarak netadmin rolüne sahip olan ve cihaz üzerinde tüm işlemleri gerçekleştirme yetkisi bulunan yönetici kullanıcısının ayrıcalıklarını kazanıyor.rapid7+2
Cisco, yayınladığı bültende, "Bir saldırgan, etkilenen sistemin API'sine özel olarak hazırlanmış bir HTTP isteği göndererek bu açığı istismar edebilir" dedi.bleepingcomputer
Şirket, kaç müşterinin saldırıya uğradığını, istismarın ne zaman başladığını, saldırıyı kimin gerçekleştirdiğini veya saldırganların erişim sağladıktan sonra ne elde ettiğini açıklamadı.thehackernews
Cisco, desteklenen her sürüm için düzeltilmiş yazılım yayınladı. 20.9'dan önceki sürümleri çalıştıran kuruluşların desteklenen bir düzeltilmiş sürüme geçmesi gerekiyor. Mevcut sürümler için ilk yamalı sürümler 20.9.10.1 ile 26.2.1 arasında değişiyor. Bulut tabanlı hizmet olan Cisco SD-WAN Cloud, 20.15.605 sürümünde zaten yamalı durumda ve müşteri tarafından herhangi bir işlem yapılması gerekmiyor.news.lavx+1
Şirket içi sistemler yükseltilene kadar Cisco, güvenli olmayan ağlardan erişimin engellenmesini ve bağlantıların bir güvenlik duvarı arkasındaki bilinen, güvenilir ana bilgisayarlarla sınırlandırılmasını öneriyor. Rapid7, kuruluşlara bunu normal güncelleme döngülerinin dışında acil bir yama olarak değerlendirmelerini tavsiye etti.rapid7
Cisco, oturum tabanlı girişler için kullanılan j_security_check istek yoluna odaklanan ihlal göstergelerini paylaştı. Yöneticiler, serviceproxy-access.log ve vmanage-server.log adlı iki günlük dosyasını, bilinmeyen IP adreslerinden gelen istekler, özellikle yolda URI kodlu karakterler içerenler ve "viptela-reserved-" ile başlayan kullanıcı adları açısından incelemelidir. Şirket, benzer günlük girişlerinin normal işlemler sırasında da görünebileceği ve her ortamın temel etkinlik düzeyiyle karşılaştırılarak değerlendirilmesi gerektiği konusunda uyardı.news.lavx+2
Özellikle, bültende yükseltme yapmanın zaten erişimi olan bir saldırganı sistemden çıkarıp çıkarmadığı belirtilmiyor. Cisco'nun Mayıs ve Haziran aylarındaki SD-WAN açıklarıyla ilgili önceki bültenleri, müşterilere yalnızca yama yapmanın doğrulanmış bir ihlali çözmeyeceğini söylemişti. CVE-2026-76504, bu yıl vahşi ortamda istismar edilen beşinci SD-WAN sıfırıncı gün açığıdır ve 30 Eylül itibarıyla CISA'nın Bilinen İstismar Edilen Açıklar kataloğunda 2026 yılında eklenen sekiz Cisco SD-WAN açığı listelenmiştir.thehackernews+1