ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, Çarşamba günü Cisco, Citrix ve Fortinet’i etkileyen üç açığı Bilinen Sömürülen Açıklar KEV kataloğuna ekledi ve Federal Sivil Yürütme Şubesi FCEB kurumlarının yamaları 12 Eylül 2026’ya kadar uygulamalarını zorunlu kıldı.
Ravie Lakshmanan 10 Eyl 2026 Güvenlik / Ağ Güvenliği
Açıklar aşağıda listeleniyor.
CVE-2026-20079 CVSS puanı: 10.0 - Cisco Secure Firewall Management Center FMC Yazılımı web arayüzünde kimlik doğrulama atlama açığı. Kimliği doğrulanmamış uzaktan bir saldırganın kimlik doğrulamayı atlayıp etkilenen cihazda betik dosyaları çalıştırmasına ve altta yatan işletim sistemine root erişimi elde etmesine olanak tanır.
CVE-2026-19490 CVSS puanı: 9.3 - Cihaz AAA sanal sunucu olarak yapılandırıldığında veya Gateway SSL VPN, ICA Proxy, CVPN veya RDP Proxy olarak kullanıldığında Citrix NetScaler ADC ve NetScaler Gateway’de kimlik doğrulama atlama açığı.
CVE-2025-25249 CVSS puanı: 7.3 - Fortinet FortiOS, FortiSwitchManager ve FortiSASE’de yığın tabanlı arabellek taşması açığı. Kimliği doğrulanmamış uzaktan bir saldırganın özel olarak hazırlanmış istekler yoluyla keyfi kod veya komut çalıştırmasına olanak tanır.
Gelişme, Cisco’nun CVE-2026-20079 için uyarısını Ağustos 2026’da açıkta aktif sömürü çabalarından haberdar olduğunu belirterek güncellemesiyle aynı döneme denk geldi. Şirket, FMC örneklerinde UAT-12197, UAT-11823 ve UAT-11988 adını verdiği üç ayrı post-compromise aktivite kümesi tespit ettiğini ve açığın web shell ve kötü amaçlı yazılım dağıtmak için kullanıldığını açıkladı.
Son yıllarda Cisco yönlendiriciler saldırıların odak noktası haline geldi. Geçen ayın sonunda yayımlanan bir raporda Sygnia, Fire Ant kod adlı Çin bağlantılı bir siber casusluk grubunun Cisco IOS XR yönlendiricilerine yetkisiz erişim sağladığını ve özel kötü amaçlı yazılım aracılığıyla kalıcılık, veri toplama ve yüksek değerli ağlara daha derin sızma için bu cihazları kötüye kullandığını gözlemlediğini bildirdi.
“Bu davranış, yönlendiricinin rolünü bir geçiş cihazından bir toplama platformuna kaydırıyor” diyen siber güvenlik şirketi, “Aktör yönlendiriciyi kontrol ettiğinde cihaz, güvenilen ağ yollarından geçen trafiği gözlemlemek için bir gözetleme noktası haline geldi” ifadelerini kullandı.
CVE-2026-19490 ise Previdian’ın honeypot sistemlerini hedef alan sömürü faaliyetlerine tanık oldu. 3 Eylül 2026’dan bu yana toplam 56 girişim kaydedildi. Bunların 36’sı tek başına 8 Eylül 2026’da gerçekleşti.
CVE-2025-25249’un KEV kataloğuna eklenmesi, SOCRadar’ın PivotC2 kod adlı özellik zengini bir Node.js uzaktan erişim truva atı RAT’ını dağıtmak için açığı silahlandırdığı değerlendirilen kötü niyetli bir saldırı kampanyasına ilişkin raporunun ardından geldi. Post-exploitation çerçevesi etkileşimli shell’ler, tünelleme, ağ taraması ve yapılandırma toplama gibi özellikler sunuyor.
Kampanya kapsamında 3.000’den fazla IP adresinin hedeflendiği tahmin ediliyor ve 178 cihaz PivotC2 ile enfekte oldu. Uzlaşmaların büyük çoğunluğu ABD’de yoğunlaştı. Aktivitenin finansal kazanç güdülü Rusça konuşan bir tehdit aktörünün işi olduğu değerlendiriliyor. Açığın aktif olarak sömürülmeye başlandığına dair en erken kanıt Temmuz 2026’ya dayanıyor.
Gözlemlenen saldırılarda, bir shell betiği içeren bir exploit ikili dosyası, bir FortiGate örneğine karşı çalıştırılarak ters shell kuruluyor ve Node.js üzerinden tek satırlık bir JavaScript komutu çalıştırılıyor. Bu da ikinci aşama JavaScript yükünün indirilmesine, şifresinin çözülmesine ve yürütülmesine yol açarak PivotC2’yi teslim ediyor.
“PivotC2, uzaktaki bir komut ve kontrol C2 sunucusuna kalıcı bir dışarıya dönük TLS bağlantısı kuruyor. Özellik seti etkileşimli shell’ler, dosya transferleri, SOCKS5/HTTP proxy tünellemesi, yerel ve uzak port yönlendirme, CIDR aralığı taraması ve FortiGate’e özgü yapılandırma toplama ve kimlik bilgisi şifre çözmeyi içeriyor” diyen SOCRadar, “Otomatik mod bayrağı otonom işlemleri etkinleştiriyor ve ilk enfeksiyon sırasında önceden tanımlı bir komut dizisini otomatik olarak çalıştırıyor” açıklamasını yaptı.
Bulgular, tehdit aktörlerinin sağlam izleme veya telemetri kayıt eksikliğinden yararlanarak ilk erişim elde etmek için maruz kalmış çevre bir kenar cihazlarını sürekli olarak taradığını bir kez daha gösteriyor. SOCRadar, Fortinet ürünlerini kullanan kuruluşlara internet erişimini sınırlamalarını, olası saldırı göstergelerini araştırmalarını, kimlik bilgilerini rotasyona tabi tutmalarını ve en son yamaları uygulamalarını öneriyor.