Siber Güvenlik

Cisco aktif saldırılarda sömürülen yeni sıfırıncı gün ISE kimlik doğrulama atlatma açığını uyardı (CVSS 10.0)

Cisco aktif saldırılarda sömürülen yeni sıfırıncı gün ISE kimlik doğrulama atlatma açığını uyardı (CVSS 10.0)
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Cisco, Identity Services Engine (ISE) ürününü etkileyen ve aktif olarak sömürülen yeni maksimum şiddetli bir güvenlik açığı konusunda uyardı.

Açık CVE-2026-76460 olarak izleniyor ve CVSS puanı 10.0. Açık, kimliği doğrulanmamış uzaktan bir saldırganın kimlik doğrulamasını atlamasına olanak tanıyabilir.

"Bu açık, bir API uç noktasında yetersiz kimlik doğrulama kontrolünden kaynaklanıyor" dedi Cisco. "Bir saldırgan, etkilenen bir API uç noktasına hazırlanmış bir istek göndererek bu açığı sömürebilir. Başarılı bir sömürü, saldırganın web tabanlı yönetim arayüzünü atlayarak etkilenen cihaza yetkisiz erişim elde etmesine izin verebilir."

Sorun, cihaz yapılandırmasına bakılmaksızın Cisco ISE ve Cisco ISE Passive Identity Connector (ISE-PIC) ürünlerini etkiliyor. Açık aşağıdaki sürümlerde giderildi -

3.1 - 3.1 Patch 12'de düzeltildi

3.2 - 3.2 Patch 11'de düzeltildi

3.3 - 3.3 Patch 12'de düzeltildi

3.4 - 3.4 Patch 7'de düzeltildi

3.51 - 3.5 Patch 4'te düzeltildi

Cisco, bu açığın "aktif olarak sömürüldüğünün farkında olduğunu" belirtti ve tehdidi önlemek için müşterilerin düzeltilmiş bir yazılım sürümüne yükseltme yapması çağrısında bulundu. Şirket, açığı sömüren saldırıları veya bunların arkasında kimlerin olduğunu ilişkin ayrıntı paylaşmadı.

Saldırı göstergeleri (IoC) olarak Cisco, kullanıcıların "access.log" dosyasını incelemesini ve şüpheli kullanıcı adlarına bakmasını öneriyor. Cihaz dağıtılmış bir kurulumun parçasıysa, her düğümün günlüklerinin incelenmesi gerekiyor. Beklenmeyen kullanıcı adlarını tespit etmek için aşağıdaki komutu sağladı -

admin#show logging application ise-kong/access.log | include dummyuser

Komut çıktısında herhangi bir giriş bulunması muhtemelen kötü niyetli aktiviteye işaret eder. Böyle bir aktivite tespit edilirse, kullanıcıların etkilenen düğümleri yeniden görüntülemesi ve gerekirse yapılandırma yedeğinden geri yüklemesi öneriliyor.

"Bu açığın başarılı bir şekilde sömürülmesi üzerine tehdit aktörleri kök ayrıcalıklarıyla komut yürütme elde edebilir" dedi Cisco. "Bu düzeydeki erişim nedeniyle, sömürü kanıtları ve saldırı göstergeleri tehdit aktörleri tarafından kaldırılabilir veya gizlenebilir."

Cisco ayrıca bir geçici çözüm olmadığını vurguladı, ancak bir azaltma olarak müşterilerin yalnızca etkilenen cihaza yönelik gerekli yönetim ve kontrol düzlemi trafiğine izin vermek için altyapı erişim kontrol listelerini (iACL) kullanabileceğini belirtti.

ABD Siber ve Altyapı Güvenliği Ajansı (CISA), 16 Eylül 2026'da CVE-2026-76460'ı Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi ve Federal Sivil Yürütme Şubesi (FCEB) kurumlarının 19 Eylül 2026'ya kadar yamaları uygulamalarını zorunlu kıldı.

Açıklama, Cisco'nun Cisco Secure Email Gateway için AsyncOS Yazılımı'nı etkileyen kritik bir açık (CVE-2026-76461, CVSS puanı 9.8) hakkında aktif olarak sömürüldüğünü söylediği tarihten yalnızca günler sonra geldi.

CVE-2026-76460'ın yanı sıra Cisco, ürün portföyü genelinde bir dizi kritik güvenlik açığı için düzeltmeler yayınladı; bunların bazıları devam eden bir incelemenin parçası olarak yayınlanan sertleştirme önlemleridir. Çarşamba günü yayınlanan 77 yeni CVE'den 41'i ISE'yi, 28'i Secure Firewall portföyünü etkiliyor. Açıkların kısa açıklaması aşağıdadır -

CVE-2026-20176 (CVSS puanı 9.9), CVE-2026-20211 (CVSS puanı 9.1), CVE-2026-20307 (CVSS puanı 9.1) - ISE'de birden fazla açık bulunuyor ve bu açıklar doğrulanmış uzaktan bir saldırganın etkilenen cihazın altyapı işletim sisteminde keyfi komutlar yürütmesine izin verebilir. Bu açıkları sömürmek için saldırganın geçerli yönetici kimlik bilgilerine sahip olması gerekiyor.

CVE-2026-76423 (CVSS puanı 10.0), CVE-2026-76424, CVE-2026-76425, CVE-2026-76426, CVE-2026-76427, CVE-2026-76428 - ISE ve Cisco ISE Passive Identity Connector (ISE-PIC) ürünlerinde birden fazla açık bulunuyor ve bu açıklar uzaktan bir saldırganın REST API'ye kimlik doğrulamasını atlamasına, uzaktan kod yürütmesine, SQL enjeksiyonu gerçekleştirmesine ve etkilenen bir cihazda XML Dış Varlık enjeksiyonu saldırılarına olanak tanıyabilir.

CVE-2026-20282 (CVSS puanı 9.1), CVE-2026-20283, CVE-2026-20284 - ISE'de birden fazla açık bulunuyor ve bu açıklar doğrulanmış uzaktan bir saldırganın SQL enjeksiyonu yapmasına, veri değiştirmesine veya etkilenen cihazın altyapı işletim sisteminde keyfi komutlar yürütmesine izin verebilir.

CVE-2026-20305 (CVSS puanı 9.1), CVE-2026-20306 (CVSS puanı 9.1) - ISE ve ISE-PIC'te birden fazla açık bulunuyor ve bu açıklar doğrulanmış uzaktan bir saldırganın etkilenen bir cihazda komut enjeksiyonu saldırılarını gerçekleştirmesine ve root kullanıcısı olarak keyfi komutlar yürütmesine olanak tanıyabilir. Bu açıkları sömürmek için saldırganın geçerli yönetici kimlik bilgilerine sahip olması gerekiyor.

CVE-2026-20322 (CVSS puanı 9.9), CVE-2026-20325 (CVSS puanı 9.9), CVE-2026-20326 (CVSS puanı 9.8), CVE-2026-20360, CVE-2026-20361, CVE-2026-76409 - Cisco Nexus Dashboard'da birden fazla açık bulunuyor ve bu açıklar komut enjeksiyonuna, kimlik doğrulama veya yetkilendirme atlamasına ve bilgi ifşasına yol açabilir.

CVE-2026-20130 (CVSS puanı 10.0), CVE-2026-20192 (CVSS puanı 10.0), CVE-2026-20194 (CVSS puanı 9.1), CVE-2026-20234 (CVSS puanı 9.9), CVE-2026-20237 (CVSS puanı 9.9), CVE-2026-20287 - ISE ve ISE-PIC'te birden fazla açık bulunuyor ve bu açıklar komut enjeksiyonuna, kimlik doğrulama veya yetkilendirme atlamasına ve bilgi ifşasına yol açabilir.

CVE-2026-20329 (CVSS puanı 9.9), CVE-2026-20330 (CVSS puanı 9.9), CVE-2026-20331 (CVSS puanı 9.6), CVE-2026-20332 (CVSS puanı 9.0), CVE-2026-20333, CVE-2026-20334, CVE-2026-20335, CVE-2026-20336 - Cisco Secure Firewall Adaptive Security Appliance (ASA) Yazılımı, Cisco Secure Firewall Threat Defense (FTD) Yazılımı ve Cisco Secure Firewall Management Center (FMC) Yazılımı'nda birden fazla açık bulunuyor ve bu açıklar CWE kategorisine göre gruplandırılmıştır; olağanüstü durumların uygunsuz işlenmesi, uygunsuz erişim kontrolü, kodlama standartlarına uygun olmama ve bir kaynağın yaşam döngüsü boyunca uygunsuz kontrolü gibi alanları kapsıyor.

CVE-2026-76412, CVE-2026-76413, CVE-2026-76420 (CVSS puanı 9.0) - Cisco Secure Firewall Management Center (FMC) Yazılımı'nda birden fazla açık bulunuyor ve bu açıklar uzaktan bir saldırganın root erişimi elde etmesine ve oturum taklidi veya oturum kişileştirmesi gerçekleştirmesine olanak tanıyabilir.

CVE-2026-20324 (CVSS puanı 9.9) - FMC Yazılımı'nın sftunnel cihazlar arası iletişim protokolünde bir açık bulunuyor ve bu açık doğrulanmış uzaktan bir saldırganın root olarak keyfi komutlar yürütmesine izin verebilir.

CVE-2026-20340, CVE-2026-20341 (CVSS puanı 9.1), CVE-2026-20342, CVE-2026-20343, CVE-2026-20344 - FMC Yazılımı'nda birden fazla açık bulunuyor ve bu açıklar uzaktan bir saldırganın root erişimi elde etmesine, hassas dosyaları indirmesine, SQL enjeksiyonu saldırısı gerçekleştirmesine veya hizmet reddi (DoS) durumu oluşturmasına olanak tanıyabilir.

CVE-2026-20242 (CVSS puanı 9.8) - FMC Yazılımı'nın Harici Veritabanı Erişimi özelliğinde bir açık bulunuyor ve bu açık kimliği doğrulanmamış uzaktan bir saldırganın etkilenen bir cihazda root olarak keyfi komutlar yürütmesine izin verebilir.

CVE-2026-20353 (CVSS puanı 9.8), CVE-2026-76440 (CVSS puanı 9.8), CVE-2026-76441 (CVSS puanı 9.8), CVE-2026-76442 (CVSS puanı 9.8), CVE-2026-76443 - Cisco Secure Email Gateway ve Cisco Secure Email and Web Manager'da birden fazla açık bulunuyor ve bu açıklar yol geçişine, kimlik doğrulama veya yetkilendirme atlamasına, kontrolsüz kaynak tüketimine ve komut enjeksiyonuna yol açabilir.

Bu açıkların hiçbiri aktif olarak sömürüldüğü listelenmemiş olsa da, kritik nitelikleri ve keyfi kod yürütme için birden fazla yol sunmaları nedeniyle kullanıcıların düzeltmeleri mümkün olan en kısa sürede uygulaması şart.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News