Cisco, Catalyst SD-WAN Manager API'sindeki kritik bir kimlik doğrulama atlatma açığının saldırılarda aktif olarak istismar edildiğini duyurdu. CVE-2026-76504 numaralı açık CVSS 9.8 puan taşıyor ve kimlik bilgisi olmayan uzaktaki bir saldırganın API'ye yönetici (admin) olarak erişmesine izin veriyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), açığı aynı gün, 30 Eylül 2026'da Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi. Cisco'ya göre açığı giderecek bir geçici çözüm yok; tek kalıcı çözüm güncelleme.

Açık nasıl çalışıyor?

Sorun, HTTP isteklerindeki URL (URI) kodlamasının yanlış işlenmesinden kaynaklanıyor (CWE-177). Saldırgan, Manager'ın oturum açma uç noktası olan j_security_check yolundaki bir karakteri hex olarak kodlayan hazırlanmış bir istek gönderiyor. Rapid7'nin paylaştığı örnekte "j" harfi %6a olarak kodlanıyor:

CODE TERMINAL
POST /%6a_security_check HTTP/1.1


Bu istek, belirli bir API uç noktasına erişimi kısıtlaması gereken kimlik doğrulama kuralını atlatıyor ve saldırgan API'ye yönetici yetkisiyle ulaşıyor. CISA da açığı kataloğa "Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability" adıyla ekledi. Açık, cihazın yapılandırmasından bağımsız olarak tüm Catalyst SD-WAN Manager kurulumlarını etkiliyor.

İstismar nasıl fark edildi?

The Hacker News'in aktardığına göre açık, Cisco Teknik Destek Merkezi'nde (TAC) bir destek vakası işlenirken ortaya çıktı ve aktif istismar Eylül 2026'da doğrulandı. Saldırganın kimliği, kaç kurumun hedef alındığı ve ele geçirilen sistemlerde neler yapıldığı açıklanmadı. The Hacker News, bunun 2026'da istismar edildiği bildirilen sekizinci Cisco SD-WAN açığı olduğunu belirtiyor; önceki örnekler arasında CVE-2026-20182 (mayıs), CVE-2026-20245 ve CVE-2026-20262 (haziran) var.


Bir ağ operasyon merkezi (NOC). Fotoğraf: Alan Levine, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.

Etkilenen sürümler ve düzeltmeler

Sürüm hattıİlk düzeltilmiş sürüm
20.9 öncesiDüzeltilmiş bir sürüme geçiş gerekli
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1


Zaman çizelgesi

TarihGelişme
Eylül 2026Cisco, bir TAC destek vakası sırasında aktif istismarı doğruladı
30 Eylül 2026Cisco güvenlik bültenini yayımladı, CISA açığı KEV kataloğuna ekledi
3 Ekim 2026Raporlara göre ABD federal kurumları için düzeltme son tarihi


KEV kataloğuna eklenen açıkların federal kurumlarda belirlenen süre içinde kapatılması zorunlu. Raporlara göre bu açık için verilen süre yalnızca üç gün; bu da açığın ciddiyetini gösteriyor.

İzlenmesi gereken log kayıtları

Rapid7, olası istismar izleri için şu dosyaların incelenmesini öneriyor:


  • /var/log/nms/containers/service-proxy/serviceproxy-access.log: yolunda kodlanmış karakter bulunan istekler, örneğin POST /%6a_security_check
  • /var/log/nms/vmanage-server.log: kullanıcı adı viptela-reserved- ile başlayan j_security_check istekleri



Yöneticiler ne yapmalı?


  • Planlı yama dönemini beklemeden yukarıdaki tablodaki düzeltilmiş sürüme güncelleyin; 20.9 öncesi sürümler desteklenen bir sürüme taşınmalı.
  • Güncelleme yapılana kadar Manager arayüzüne ve API'sine güvenilmeyen ağlardan erişimi kesin; erişimi yalnızca bilinen ana makinelere, atlama sunucularına veya yönetim alt ağlarına açın ve SD-WAN kontrol bileşenlerini güvenlik duvarı arkasında tutun.
  • Yukarıdaki log dosyalarında şüpheli istekleri arayın; iz bulunursa sistemi ele geçirilmiş kabul ederek inceleyin ve Cisco TAC ile iletişime geçin.
  • Manager üzerinde tanımlı yönetici hesaplarını, yeni oluşturulan kullanıcıları ve son yapılandırma değişikliklerini gözden geçirin.



SD-WAN Manager, kurumların tüm şube ve WAN altyapısını merkezden yönettiği bileşen olduğu için yönetici erişimi ele geçiren bir saldırganın etkisi tek bir cihazla sınırlı kalmayabilir. Bu nedenle internete açık Manager örnekleri en yüksek riski taşıyor.

Kapak fotoğrafı: Cisco 2800 serisi bir yönlendirici. Fotoğraf: Robert, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön