Cisco, kurumsal e-posta trafiğini filtreleyen Secure Email Gateway ürününde CVE-2026-76461 kodlu kritik bir açığı kapattı. CVSS 9.8 puanlı zafiyet, kimlik doğrulaması olmayan uzak bir saldırganın yalnızca özel hazırlanmış bir e-posta göndererek cihaz üzerinde root yetkisiyle komut çalıştırmasına izin veriyor. Cisco, Eylül 2026'da açığın sahada aktif olarak istismar edildiğini doğruladı.

CISA zafiyeti 14 Eylül 2026'da Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi ve federal kurumlara yalnızca üç günlük bir yama süresi tanıdı. Bu kısa süre, açığın gerçek saldırı değerinin ne kadar yüksek görüldüğünü gösteriyor.



Görsel: Dsimic / Wikimedia Commons, CC BY-SA 4.0. Temsilidir; olayın kendisine ait bir kare değildir.

CVE-2026-76461 nedir?

Zafiyet, Cisco AsyncOS yazılımının e-posta ayrıştırma (parsing) mantığındaki yetersiz doğrulamadan kaynaklanıyor. Saldırgan, içinde kötü amaçlı SQL ifadeleri barındıran bir e-posta mesajını hedef cihaz üzerinden geçirdiğinde bu ifadeler işlenerek keyfi SQL yürütmeye, oradan da işletim sistemi düzeyinde komut çalıştırmaya dönüşebiliyor. Cisco açığı CWE-89, yani SQL enjeksiyonu olarak sınıflandırıyor.

Bu zafiyeti sıradan bir SQL enjeksiyonundan ayıran nokta tetikleme yoludur. Saldırganın bir web arayüzüne erişmesi, oturum açması veya yönetim portuna ulaşması gerekmez. E-posta ağ geçidinin normal iş tanımı zaten dışarıdan gelen mesajı almak ve ayrıştırmaktır; dolayısıyla saldırı yüzeyi, cihazın MX kaydı üzerinden internete açık olduğu her yerde mevcuttur.

BaşlıkDoğrulanan bilgi
ÜrünCisco Secure Email Gateway (fiziksel ve sanal)
YazılımCisco AsyncOS
CVECVE-2026-76461
CVSS9.8 (kritik)
Hata türüSQL enjeksiyonu (CWE-89)
EtkiKimlik doğrulamasız uzaktan root yetkisiyle komut çalıştırma
TetiklemeCihazdan geçen özel hazırlanmış e-posta mesajı
İstismar durumuCisco PSIRT aktif istismarı doğruladı
CISA KEV14 Eylül 2026'da eklendi, yama son tarihi 17 Eylül 2026
Geçici çözümYok; yalnız sürüm yükseltmesi


Hangi sürümler etkileniyor?

Zafiyet, Secure Email Gateway'in hem donanım hem sanal aplians dağıtımlarını kapsıyor. Cisco'nun bildirimine göre 13.0, 13.5, 14.0, 14.2 gibi eski dallar dahil olmak üzere yirmiden fazla AsyncOS sürümü etkileniyor ve varsayılan yapılandırmada saldırıya açık durumda.

Cisco, aynı zafiyetin Secure Web Appliance ve Secure Email and Web Manager ürünlerini etkilemediğini belirtiyor. Yine de tek bir yönetim düzlemi altında birden fazla ürün işleten kurumlar, envanterlerinde hangi cihazın hangi rolü üstlendiğini sürüm bazında doğrulamalı.

Sabit sürümler

Sürüm dalıİlk düzeltilmiş sürüm
15.5 ve öncesi15.5.5-014
16.016.0.4-302
16.516.5.0-780


Cisco, mümkün olan ortamlarda doğrudan 16.5.0-780 sürümüne geçilmesini öneriyor. Açık için yayımlanmış bir geçici çözüm (workaround) bulunmuyor; yapılandırma değişikliğiyle riski ortadan kaldırmak mümkün değil.

Neden bu açık yüksek öncelikli?

E-posta ağ geçidi, kurumsal ağ ile internet arasında duran ve tanım gereği güvenilmeyen içeriği işleyen bir bileşendir. Ele geçirilmesi durumunda saldırgan yalnız bir sunucuya değil, kurumun tüm gelen ve giden yazışma akışına konumlanmış olur.


  • Gelen ve giden mesajlar okunabilir, kopyalanabilir veya sessizce yönlendirilebilir.
  • Cihaz üzerindeki karantina, kural ve politika yapılandırması değiştirilebilir; zararlı ekler filtresiz geçirilebilir.
  • LDAP/Active Directory entegrasyonu için tutulan servis hesabı kimlik bilgileri hedef olur.
  • TLS sertifikaları ve DKIM imzalama anahtarları cihaz üzerinde bulunur.
  • Güvenilir bir ağ geçidinden gönderilen oltalama mesajları alıcı tarafında daha az şüphe çeker.
  • root erişimi, saldırganın kendi izlerini taşıyan günlükleri değiştirmesine imkân verir.



Bu son madde, olay müdahalesi açısından kritik. Cihazın kendi günlüklerine güvenerek "temiz" sonucuna varmak yanıltıcı olabilir.

Hemen uygulanacak adımlar


  1. Envanterdeki tüm Secure Email Gateway cihazlarının AsyncOS sürümünü ve dalını çıkarın.
  2. Etkilenen cihazları yukarıdaki tabloda verilen ilk düzeltilmiş sürüme yükseltin; mümkünse 16.5.0-780 hedefleyin.
  3. Yükseltme bir bakım penceresi gerektiriyorsa cihazın yönetim arayüzü ve SSH erişimini yalnız güvenilir yönetim ağıyla sınırlayın.
  4. Cihazın 25/TCP dışındaki servislerinin internete açık olup olmadığını dışarıdan doğrulayın.
  5. mail_logs kayıtlarında beklenmeyen SQL ifadeleri, olağandışı ayrıştırma hataları ve tekrarlayan hata kalıplarını arayın.
  6. Cihazın dış IP adreslerine yaptığı bağlantıları güvenlik duvarı ve NetFlow kayıtlarından, yani cihazın dışındaki kaynaklardan doğrulayın.
  7. Şüpheli bulgu varsa cihazı yalnız yamalamayın; olay müdahalesi süreci başlatın.



Uzlaşma belirtileri nasıl aranmalı?

Cisco, mail_logs içinde şüpheli SQL ifadelerinin aranmasını öneriyor. Ancak root erişimi elde eden bir saldırgan cihaz üzerindeki kayıtları düzenleyebileceği için, tespit çalışmasının ağırlığı cihazın dışındaki telemetriye verilmelidir.


  • Merkezî SIEM'e aktarılmış ve cihaz üzerinde değiştirilemeyen syslog kopyaları.
  • Güvenlik duvarı ve yönlendirici kayıtlarında ağ geçidinden dışarıya açılan beklenmeyen oturumlar.
  • DNS sorgu kayıtlarında cihazın daha önce hiç sorgulamadığı alan adları.
  • Yönetim ağı dışından gelen SSH veya HTTPS oturum denemeleri.
  • Cihazın LDAP bağlama hesabıyla dizin üzerinde olağandışı sorgu hacmi.
  • Yapılandırma yedeklerinde beklenmeyen politika, filtre veya yönlendirme kuralı değişikliği.
  • Gönderilen mesaj hacminde veya alıcı dağılımında ani sapma.



Bir cihazın ele geçirildiğine dair makul şüphe varsa, yerinde temizlik yerine yeniden kurulum ve cihaz üzerinde saklanan tüm sırların (LDAP servis hesabı, API anahtarları, DKIM anahtarları, sertifikalar) döndürülmesi doğru yaklaşımdır.

Yamalama sonrası kontroller

Yükseltme tek başına yeterli değildir. Yama öncesi pencerede cihazın erişilebilir olduğu süre boyunca geriye dönük avcılık yapılmalı ve kalıcılık ihtimali değerlendirilmelidir.


  • Sürüm bilgisini cihaz arayüzünden ve merkezî envanterden ayrı ayrı doğrulayın.
  • Yama öncesi ve sonrası yapılandırmayı satır satır karşılaştırın.
  • Mesaj filtreleri, içerik filtreleri ve karantina politikalarını gözden geçirin.
  • Yönetici hesaplarını, API kullanıcılarını ve yetkilerini denetleyin.
  • Kullanılmayan yönetim servislerini kapatın.
  • Cihaz günlüklerinin merkezî bir toplayıcıya gerçek zamanlı aktarıldığını doğrulayın.



Mimari ders

Güvenlik ürünleri de yazılımdır ve kendi zafiyetlerini taşır. Ağın en dışında, en çok güvenilmeyen veriyi işleyen ve en yüksek yetkiyle çalışan bileşenler bu nedenle ayrı bir yama önceliği, ayrı bir ağ segmenti ve ayrı bir izleme rejimi gerektirir. Bir e-posta ağ geçidinin yalnız gelen postayı işlemesi; dizin sunucusuna sınırlı bir servis hesabıyla bağlanması, yönetim arayüzünün internete kapalı olması ve günlüklerini dışarıya kopyalaması, ele geçirilme anında zararı belirleyen unsurlardır.

Sonuç

CVE-2026-76461, kimlik doğrulaması gerektirmeyen, tek bir e-postayla tetiklenebilen ve root yetkisiyle sonuçlanan bir açık. Aktif istismar doğrulanmış ve geçici çözüm bulunmuyor. Secure Email Gateway işleten kurumlar yükseltmeyi acil olarak planlamalı, yama öncesi dönemde cihaz dışı telemetri üzerinden geriye dönük inceleme yapmalı ve şüphe halinde cihaz üzerindeki tüm sırları döndürmelidir.

Kaynaklar

TR Siber Ekibi Yazar · X
Kaynak bağlantısı ← Ana sayfaya dön