Ağ altyapısının en sessiz bileşenlerinden biri olan yönetilebilir switch'ler, uzun süredir yama döngüsünün dışında bırakılıyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, 21 Eylül 2026'da Zyxel'in GS1900 serisi switch'lerini etkileyen CVE-2026-7273 kodlu yığın tabanlı arabellek taşması (stack-based buffer overflow) zafiyetini, aktif istismar kanıtına dayanarak Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi.


Açık nasıl çalışıyor?



Zafiyet, cihazın web yönetim arayüzünü besleyen CGI programında bulunuyor. Program, kullanıcıdan gelen verinin uzunluğunu sabit boyutlu bir yığın (stack) arabelleğine kopyalamadan önce doğrulamıyor. Özel olarak hazırlanmış aşırı uzun bir HTTP isteği gönderildiğinde, komşu bellek alanı üzerine yazılabiliyor ve CGI servisinin yetkileriyle işletim sistemi komutu çalıştırılabiliyor.


CVSS 3.1 puanı 8.8 (Yüksek) ve vektör AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H biçiminde. Buradaki AV:A (adjacent network) kritik ayrıntı: saldırganın internet üzerinden değil, aynı yerel ağ segmentinden istek göndermesi gerekiyor. Ancak PR:N nedeniyle kimlik doğrulaması gerekmiyor. Yani ofis ağına bir kez ayak basan bir saldırgan (kimlik avı, sahte kablosuz erişim, ele geçirilmiş bir yazıcı veya IP kamera), yönetim arayüzüne erişebildiği anda anahtarlama katmanını doğrudan hedef alabiliyor.



Yönetilebilir switch'lerin web yönetim arayüzü, kurumsal ağlarda çoğu zaman yama döngüsünün dışında kalıyor. Fotoğraf: Open Grid Scheduler / Grid Engine, CC0. Görsel, olayın kendisine ait bir kare değildir.


Etkilenen modeller ve yamalı sürümler



Zyxel'in 16 Haziran 2026 tarihli güvenlik bülteni on ayrı modeli listeliyor. Her modelin kendi firmware kodu bulunduğu için, kurumların cihaz bazında kontrol yapması gerekiyor:


ModelEtkilenen sürümYamalı sürüm
GS1900-82.90(AAHH.1)C0 ve öncesi2.90(AAHH.2)C0
GS1900-8HP2.90(AAHI.1)C0 ve öncesi2.90(AAHI.2)C0
GS1900-10HP2.90(AAZI.1)C0 ve öncesi2.90(AAZI.2)C0
GS1900-162.90(AAHJ.1)C0 ve öncesi2.90(AAHJ.2)C0
GS1900-242.90(AAHL.1)C0 ve öncesi2.90(AAHL.2)C0
GS1900-24E2.90(AAHK.1)C0 ve öncesi2.90(AAHK.2)C0
GS1900-24EP2.90(ABTO.1)C0 ve öncesi2.90(ABTO.2)C0
GS1900-24HPv22.90(ABTP.1)C0 ve öncesi2.90(ABTP.2)C0
GS1900-482.90(AAHN.1)C0 ve öncesi2.90(AAHN.2)C0
GS1900-48HPv22.90(ABTQ.1)C0 ve öncesi2.90(ABTQ.2)C0


Üretici bülteninde herhangi bir geçici çözüm (workaround) tanımlanmıyor; yalnızca yamanın uygulanması öneriliyor. Bu da ağ segmentasyonunu, yama uygulanana kadar tek pratik risk azaltma yöntemi haline getiriyor.


Haziran'daki bülten, Eylül'deki KEV kaydı



Zafiyetin 16 Haziran 2026'da yayımlanmış olmasına rağmen ancak 21 Eylül'de KEV kataloğuna girmesi, aradaki üç aylık boşluğun saldırganlar tarafından değerlendirildiğini gösteriyor. KEV kaydı, teorik bir riskin değil, sahada gözlemlenmiş bir istismarın işareti. Federal kurumlar için BOD 22-01 kapsamında belirlenen uygulama tarihi ise oldukça kısa tutuldu.


Dikkat çeken bir başka nokta, açığın EPSS skorunun yüzde 1'in altında kalması. Bu, EPSS gibi olasılık temelli modellerin, yerel ağ erişimi gerektiren ve dar bir cihaz kitlesini etkileyen zafiyetlerde gerçek riski her zaman yansıtmadığını hatırlatıyor. Önceliklendirmeyi tek bir skora bağlayan kurumlar, bu tür "sessiz" altyapı açıklarını gözden kaçırma eğiliminde.


Ne yapılmalı?




  • Envanteri çıkarın. GS1900 serisi cihazların model ve firmware sürümlerini listeleyin; tek bir "hepsi güncel" varsayımıyla ilerlemeyin.
  • Firmware'i güncelleyin. Yukarıdaki tabloda belirtilen ".2)C0" sürümlerine geçin.
  • Yönetim düzlemini ayırın. Switch web arayüzünü yalnızca ayrı bir yönetim VLAN'ından erişilebilir hale getirin; kullanıcı VLAN'larından gelen HTTP/HTTPS isteklerini ACL ile engelleyin.
  • Gereksiz arayüzü kapatın. Cihazlar CLI veya merkezi kontrolör üzerinden yönetiliyorsa web arayüzünü tamamen devre dışı bırakın.
  • Varsayılan kimlik bilgilerini değiştirin. Açık kimlik doğrulaması gerektirmese de, ele geçirilmiş bir switch'te kalıcılık genellikle yönetici hesabı üzerinden kuruluyor.
  • Günlükleri izleyin. Yönetim arayüzüne yönelik olağan dışı uzunlukta HTTP istekleri, beklenmeyen yeniden başlatmalar ve yapılandırma değişiklikleri için uyarı kuralı tanımlayın.



Anahtarlama katmanı ele geçirildiğinde saldırgan yalnızca tek bir cihazı değil, o cihazdan geçen tüm trafiği etkileyebilecek bir konuma yerleşir: port yansıtma (port mirroring) ile trafik kopyalama, VLAN yapılandırmasını değiştirerek segmentasyonu delme ve ağ içinde uzun süre fark edilmeden kalma imkânı doğar. Uç noktalara odaklanan yama programlarının ağ donanımını da kapsaması, bu nedenle giderek daha kritik hale geliyor.
TR Siber Ekibi Yazar · TRSiber
Kaynak bağlantısı ← Ana sayfaya dön