Açık nasıl çalışıyor?
Sorun, HTTP isteklerindeki URL (URI) kodlamasının yanlış işlenmesinden kaynaklanıyor (CWE-177). Saldırgan, Manager'ın oturum açma uç noktası olan j_security_check yolundaki bir karakteri hex olarak kodlayan hazırlanmış bir istek gönderiyor. Rapid7'nin paylaştığı örnekte "j" harfi %6a olarak kodlanıyor:
CODE TERMINAL
POST /%6a_security_check HTTP/1.1Bu istek, belirli bir API uç noktasına erişimi kısıtlaması gereken kimlik doğrulama kuralını atlatıyor ve saldırgan API'ye yönetici yetkisiyle ulaşıyor. CISA da açığı kataloğa "Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability" adıyla ekledi. Açık, cihazın yapılandırmasından bağımsız olarak tüm Catalyst SD-WAN Manager kurulumlarını etkiliyor.
İstismar nasıl fark edildi?
The Hacker News'in aktardığına göre açık, Cisco Teknik Destek Merkezi'nde (TAC) bir destek vakası işlenirken ortaya çıktı ve aktif istismar Eylül 2026'da doğrulandı. Saldırganın kimliği, kaç kurumun hedef alındığı ve ele geçirilen sistemlerde neler yapıldığı açıklanmadı. The Hacker News, bunun 2026'da istismar edildiği bildirilen sekizinci Cisco SD-WAN açığı olduğunu belirtiyor; önceki örnekler arasında CVE-2026-20182 (mayıs), CVE-2026-20245 ve CVE-2026-20262 (haziran) var.
Bir ağ operasyon merkezi (NOC). Fotoğraf: Alan Levine, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.
Etkilenen sürümler ve düzeltmeler
| Sürüm hattı | İlk düzeltilmiş sürüm |
|---|---|
| 20.9 öncesi | Düzeltilmiş bir sürüme geçiş gerekli |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Zaman çizelgesi
| Tarih | Gelişme |
|---|---|
| Eylül 2026 | Cisco, bir TAC destek vakası sırasında aktif istismarı doğruladı |
| 30 Eylül 2026 | Cisco güvenlik bültenini yayımladı, CISA açığı KEV kataloğuna ekledi |
| 3 Ekim 2026 | Raporlara göre ABD federal kurumları için düzeltme son tarihi |
KEV kataloğuna eklenen açıkların federal kurumlarda belirlenen süre içinde kapatılması zorunlu. Raporlara göre bu açık için verilen süre yalnızca üç gün; bu da açığın ciddiyetini gösteriyor.
İzlenmesi gereken log kayıtları
Rapid7, olası istismar izleri için şu dosyaların incelenmesini öneriyor:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log: yolunda kodlanmış karakter bulunan istekler, örneğin POST /%6a_security_check
- /var/log/nms/vmanage-server.log: kullanıcı adı viptela-reserved- ile başlayan j_security_check istekleri
Yöneticiler ne yapmalı?
- Planlı yama dönemini beklemeden yukarıdaki tablodaki düzeltilmiş sürüme güncelleyin; 20.9 öncesi sürümler desteklenen bir sürüme taşınmalı.
- Güncelleme yapılana kadar Manager arayüzüne ve API'sine güvenilmeyen ağlardan erişimi kesin; erişimi yalnızca bilinen ana makinelere, atlama sunucularına veya yönetim alt ağlarına açın ve SD-WAN kontrol bileşenlerini güvenlik duvarı arkasında tutun.
- Yukarıdaki log dosyalarında şüpheli istekleri arayın; iz bulunursa sistemi ele geçirilmiş kabul ederek inceleyin ve Cisco TAC ile iletişime geçin.
- Manager üzerinde tanımlı yönetici hesaplarını, yeni oluşturulan kullanıcıları ve son yapılandırma değişikliklerini gözden geçirin.
SD-WAN Manager, kurumların tüm şube ve WAN altyapısını merkezden yönettiği bileşen olduğu için yönetici erişimi ele geçiren bir saldırganın etkisi tek bir cihazla sınırlı kalmayabilir. Bu nedenle internete açık Manager örnekleri en yüksek riski taşıyor.
Kapak fotoğrafı: Cisco 2800 serisi bir yönlendirici. Fotoğraf: Robert, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- Rapid7: https://www.rapid7.com/blog/post/etr-critical-cisco-catalyst-sd-wan-manager-api-authentication-bypass-exploited-in-the-wild-cve-2026-76504/
- The Hacker News: https://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html
- CISA: https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
TR Siber Ekibi