Güvenlik duyurusu ilk kez 4 Mart 2026'da yayımlandı. Cisco PSIRT, 9 Eylül'de duyuruyu 2.5 sürümüne yükselterek sahada aktif istismar gözlendiğini açıkladı. Bu değişiklik, açığı yalnızca teorik bir yama konusu olmaktan çıkarıp olay müdahalesi gerektiren bir tehdit haline getiriyor.
CVE-2026-20079 neden kritik?
FMC, kurumların Secure Firewall altyapısını merkezi olarak yönettiği kontrol katmanıdır. Politika, nesne, olay, kayıt ve cihaz yönetiminin tek noktada toplanması operasyonu kolaylaştırır; ancak bu merkez ele geçirildiğinde saldırganın etkisi sıradan bir web uygulaması açığından çok daha geniş olabilir.
Açığın CVSS v3.1 vektörü ağ üzerinden, düşük karmaşıklıkta, ayrıcalık ve kullanıcı etkileşimi gerektirmeyen bir saldırı modelini gösteriyor. Başarılı istismar gizlilik, bütünlük ve erişilebilirlik üzerinde yüksek etkiye sahip. Cisco'nun açıklamasına göre sorun, açılış sırasında oluşturulan uygunsuz bir sistem sürecinden kaynaklanıyor. Özel HTTP istekleri, web bağlamından script ve komut çalıştırmaya uzanan yolu açabiliyor.
| Özellik | Değer |
|---|---|
| CVE | CVE-2026-20079 |
| Ürün | Cisco Secure Firewall Management Center |
| Zayıflık | CWE-288, alternatif kimlik doğrulama yolu |
| CVSS | 10,0 Kritik |
| Saldırı yüzeyi | FMC web yönetim arayüzü |
| Ön koşul | Kimlik doğrulama ve kullanıcı etkileşimi gerekmiyor |
| Başarılı sonuç | Temel işletim sisteminde root erişimi |
| Aktif istismar | Cisco PSIRT tarafından doğrulandı |
| Geçici çözüm | Yok |
| Kalıcı çözüm | Sabit sürüm veya Cisco hot fix |
Hangi ürünler etkileniyor?
Cisco duyurusuna göre Secure FMC Software ve Cisco Security Cloud Control Firewall Management, yapılandırmadan bağımsız olarak etkileniyor. SaaS olarak sunulan SCC Firewall Management ortamlarına düzeltme Cisco tarafından dağıtıldı ve kullanıcı işlemi gerekmiyor. Şirket içi FMC kullanan kuruluşların ise kendi sürüm ve hot fix durumlarını doğrulaması gerekiyor.
Cisco; Firewall Device Manager, ASA Software ve FTD Software'in bu CVE'den etkilenmediğini belirtiyor. Ürün adlarının birbirine yakın olması nedeniyle envanterde yalnız “Cisco firewall” araması yapmak yeterli değil. Yönetim bileşeninin FMC olup olmadığı, sürümü, kurulum modeli ve web arayüzünün erişim alanı ayrı ayrı kaydedilmeli.
İnternete kapalı arayüz güvende mi?
Yönetim arayüzünün internete açık olmaması saldırı yüzeyini önemli ölçüde azaltır, fakat açığı ortadan kaldırmaz. Saldırgan VPN hesabı, yönetici iş istasyonu, güvenilir ağdaki başka bir sunucu veya tedarikçi bağlantısı üzerinden yönetim ağına erişirse aynı zafiyeti kullanabilir. Bu nedenle “yalnız iç ağda” ifadesi yama erteleme gerekçesi yapılmamalıdır.
FMC için doğru mimari; internete doğrudan yayın yapmayan, yalnız belirlenmiş yönetim istasyonlarından erişilebilen, ayrı bir yönetim ağına yerleştirilmiş ve güçlü erişim kayıtları tutulan bir modeldir. Jump host, PAM ve ağ erişim kontrolü kullanılması riski azaltır; ancak üretici yamasının yerini tutmaz.
Cisco'nun yayımladığı ihlal göstergesi
Cisco, olası istismarı araştırmak için FMC'nin expert modundaki günlüklerde package_info ve license ilişkisini kontrol eden bir komut yayımladı. Sonuçlarda web kullanıcısının /var/tmp/license.tmp dosyasını kullanarak root bağlamında package_info.pl çalıştırdığı bir satır görülmesi, istismar olasılığına işaret ediyor.
CODE TERMINAL
zgrep "package_info.*license" /var/log/messages*Bu sorgu yalnız üreticinin açıkladığı belirli izi arar; temiz sonuç, cihazın kesinlikle ele geçirilmediğini kanıtlamaz. Log rotasyonu, silinmiş kayıtlar, farklı saldırı zincirleri veya saldırganın izleri değiştirmesi nedeniyle ek telemetri gerekir. Proxy, WAF, VPN, jump host, DNS, NetFlow ve kimlik kayıtları aynı zaman çizelgesinde incelenmelidir.
İhlal göstergesi bulunursa Cisco, doğrudan TAC ile iletişime geçilmesini öneriyor. Hot fix gelecekteki istismarı engellemeyi amaçlar; mevcut bir ele geçirmenin etkilerini otomatik olarak temizlemez. Root erişimi elde edilmiş bir cihazda yalnız yama kurup sistemi normal kabul etmek güvenli değildir.
Hot fix seçenekleri
Cisco, desteklenen FMC dalları için sürüme özel hot fix paketleri yayımladı. Paket adları birbirine benzese de yanlış dala ait dosyanın uygulanması üretim kesintisi veya destek sorunu yaratabilir. Kuruluşlar seri numarası, çalışan sürüm, yüksek erişilebilirlik durumu ve ilgili advisory kimliğiyle Cisco Software Center veya TAC üzerinden doğru paketi doğrulamalıdır.
| FMC sürüm dalı | Cisco'nun duyuruda listelediği hot fix |
|---|---|
| 7.0 | GB-7.0.9.1-3 |
| 7.2 | HL-7.2.11.1-4 |
| 7.4 | HG-7.4.7.1-3 |
| 7.6 | CY-7.6.5.1-2 |
| 7.7 | AM-7.7.12.1-2 |
| 10.0 | P-10.0.1.1-2 |
Tablo kısa adları özetler; gerçek indirme dosyası ve uyumluluk kararı Cisco duyurusu ile Software Checker üzerinden alınmalıdır. HA çiftlerinde yükseltme sırası, politika dağıtımı, sağlık kontrolleri ve geri dönüş planı üretim prosedürüne göre hazırlanmalıdır.
İlk 60 dakikada yapılacaklar
- Varlık envanterinde tüm FMC düğümlerini, sürümlerini ve yönetim IP'lerini belirleyin.
- Web yönetim arayüzünün internet, VPN, kullanıcı VLAN'ı ve tedarikçi ağlarından erişilebilirliğini test edin.
- Mümkünse erişimi yalnız acil durum jump host ve yönetim alt ağıyla sınırlandırın.
- Cisco'nun IOC sorgusunu çalıştırın; çıktıyı zaman damgası ve cihaz kimliğiyle olay kaydına ekleyin.
- Reverse proxy, firewall, VPN ve kimlik günlüklerini koruma altına alın; rotasyon sürelerini geçici olarak artırın.
- Sürüm dalına uygun fixed release veya hot fix'i Cisco Software Checker ile doğrulayın.
- İstismar şüphesi varsa cihazda rastgele temizlik yapmadan TAC ve olay müdahale ekibini devreye alın.
Yama öncesi risk azaltma
Cisco, açığı tamamen kapatan bir workaround bulunmadığını açıkça belirtiyor. Buna rağmen yama penceresine kadar erişim alanını daraltmak değerlidir. Yönetim arayüzünü internete ve genel kullanıcı ağlarına kapatın; erişimi IP allowlist, yönetim VLAN'ı ve kimliği doğrulanmış jump host üzerinden verin. Ağ segmentasyonu, bu CVE için düzeltme değildir ama saldırganın web yüzeyine ulaşmasını zorlaştırır.
Geçici kontrollerin kendi riskleri vardır. Acil ACL değişikliği HA iletişimini, lisans servislerini, politika dağıtımını veya TAC erişimini bozabilir. Değişiklikten önce bağımlılıklar ve out-of-band erişim yolu doğrulanmalıdır. Erişim kuralının sahibi ve bitiş zamanı tanımlanmalı; yama tamamlanınca geçici kural unutulmamalıdır.
Olay müdahalesinde kapsam nasıl belirlenir?
FMC üzerinde root erişimi ihtimali, yalnız cihazın değil onun yönettiği güvenlik alanının da incelenmesini gerektirir. Saldırgan politika nesnelerini, access-control kurallarını, kullanıcıları, dışa aktarılan yedekleri, entegrasyon anahtarlarını veya yönetilen cihazlara dağıtılan yapılandırmayı hedeflemiş olabilir.
- Yeni veya değiştirilmiş yerel kullanıcılar ve rol atamaları
- Beklenmeyen politika deployment işlemleri
- ACL, NAT, VPN, intrusion ve malware policy değişiklikleri
- Yeni remote storage, syslog, LDAP, RADIUS veya API entegrasyonları
- Yedek alma, export ve destek paketi oluşturma hareketleri
- Bilinmeyen süreçler, cron girdileri, SSH anahtarları ve dosya değişiklikleri
- FMC'den yönetilen FTD cihazlarına olağandışı bağlantılar
- Log boşlukları, saat değişiklikleri ve denetim kaydı temizleme belirtileri
Kapsam analizi, “zararlı dosya bulundu mu?” sorusuyla sınırlı tutulmamalıdır. Yönetim düzlemi ele geçirildiğinde saldırgan geçerli ürün özelliklerini kötüye kullanarak iz bırakabilir. Bu nedenle yapılandırmanın bilinen güvenli yedekle farkı ve değişikliklerin yetkili change kayıtlarıyla eşleşmesi önemlidir.
Yüksek erişilebilirlik çiftleri
HA mimarisinde tek düğümü yamalamak yeterli olmayabilir. Her iki üyenin sürüm ve hot fix seviyesi, senkronizasyon durumu ve olay göstergeleri bağımsız doğrulanmalıdır. Saldırgan birincil düğümde kalıcılık sağladıysa failover sırasında diğer üyeye veya paylaşılan yapılandırmaya etkisi araştırılmalıdır.
Bakım planı; önce sağlık kontrolü ve yedek doğrulaması, sonra Cisco'nun önerdiği düğüm sırası, failover testi, policy deployment testi ve son log incelemesini içermelidir. Güncelleme başarı mesajı, HA çiftinin tüm üyelerinin korunduğunu tek başına kanıtlamaz.
SOC için avcılık önerileri
Web katmanında yönetim URI'larına beklenmeyen kaynaklardan gelen istekler, sıra dışı HTTP yöntemleri, yüksek hata oranı ve kısa sürede farklı endpoint'lere erişim aranabilir. Ağ katmanında FMC'nin daha önce iletişim kurmadığı dış IP'lere bağlantıları, DNS sorguları ve uzun süreli oturumlar incelenmelidir.
| Veri kaynağı | Aranacak sinyal |
|---|---|
| FMC messages log | package_info ile license.tmp ilişkisi |
| Reverse proxy/WAF | Yönetim endpoint'lerine anormal HTTP istekleri |
| Firewall/NetFlow | FMC'den yeni dış hedeflere bağlantı |
| Kimlik sistemi | Beklenmeyen yönetici oturumu veya başarısız giriş kümeleri |
| Değişiklik kayıtları | Yetkisiz politika ve entegrasyon değişikliği |
| DNS | FMC'nin ilk kez sorguladığı nadir alan adları |
| EDR/NDR | Web sürecinden shell veya olağandışı child process davranışı |
IOC eşleşmeleri bağlamla değerlendirilmelidir. Yönetici tarafından yapılan destek işlemleri benzer komut izleri üretebilir; buna karşılık gelişmiş saldırgan tek bir yayımlanmış göstergeyi bırakmayabilir. Pozitif bulgu olaydır, negatif bulgu ise yalnız araştırmanın bir parçasıdır.
Yama sonrası doğrulama
- Her düğümde çalışan sürüm ve hot fix bilgisini yeniden toplayın.
- Web yönetim erişiminin yalnız tanımlı ağlardan mümkün olduğunu test edin.
- HA sağlık, senkronizasyon ve failover durumunu kontrol edin.
- Yönetilen cihazlara küçük ve geri alınabilir bir test politikası dağıtın.
- Yeni logların SIEM'e eksiksiz ulaştığını ve saatlerin senkron olduğunu doğrulayın.
- Yerel kullanıcı, API istemcisi, entegrasyon ve SSH anahtarı envanterini temiz baseline ile karşılaştırın.
- IOC sorgusunu tekrar çalıştırın; önceki ve sonraki çıktıları olay kaydında saklayın.
- Geçici erişim kurallarını kalıcı mimari kararlarla uyumlu biçimde kapatın veya belgelendirin.
Yanlış güven duygusundan kaçının
SCC'nin Cisco tarafından güncellenmiş olması, şirket içi FMC'lerin otomatik olarak korunduğu anlamına gelmez. Benzer biçimde ASA ve FTD'nin bu CVE'den etkilenmemesi, onları yöneten FMC düğümünün riskini azaltmaz. Ürün sınırları ve yönetim ilişkileri açık biçimde çizilmelidir.
Bir diğer hata yalnız CVSS puanına odaklanmaktır. Bu olayda önem sırasını asıl yükselten iki ek veri vardır: üreticinin aktif istismarı doğrulaması ve hedefin güvenlik kontrol düzlemi olması. İnternete kapalı ancak çok sayıda kritik güvenlik cihazını yöneten bir FMC, görünür bir web sunucusundan daha yüksek operasyonel etkiye sahip olabilir.
Sonuç
CVE-2026-20079; kimlik doğrulamasız uzaktan erişim, root yetkisi, workaround bulunmaması ve aktif istismar doğrulamasını aynı riskte birleştiriyor. Cisco Secure FMC kullanan kurumlar yönetim arayüzünü hemen daraltmalı, sürüme uygun düzeltmeyi uygulamalı ve yama öncesi dönem için ihlal araştırması yürütmelidir.
En kritik ayrım şudur: yama gelecekteki istismarı önler, olay müdahalesi ise geçmişte gerçekleşmiş olabilecek erişimi araştırır. Üretici IOC'si görülürse sistemi yalnız güncellemek yerine Cisco TAC ile koordineli kurtarma süreci başlatılmalıdır.
Kaynaklar
- Cisco Security Advisory – CVE-2026-20079
- Cisco Event Response – March 2026 Secure Firewall Advisory Bundle
- CISA Known Exploited Vulnerabilities Catalog
TR Siber Ekibi