Siber Güvenlik

Cisco FMC Açıkları Kimlik Bilgilerini Çalmak ve Qilin Fidye Yazılımı Yerleştirmek İçin Sömürüldü

Cisco FMC Açıkları Kimlik Bilgilerini Çalmak ve Qilin Fidye Yazılımı Yerleştirmek İçin Sömürüldü
Malta Mavi Lagün'de İngilizce

Cisco, fidye yazılımı ve devlet destekli saldırılara bağlı üç farklı tehdit kümesinin, yakın zamanda yamalanan Secure Firewall Management Center FMC güvenlik açıklarından ikisini sömürdüğünü açıkladı.

Saldırılar, CVSS puanı 10,0 olan CVE-2026-20079'ü kullanıyor. Bu açık, FMC yazılımının web arayüzündeki bir kimlik doğrulama atlama zafiyeti ve kimliği doğrulanmamış uzaktan bir saldırganın kimlik doğrulamasını atlayıp etkilenen cihazda betik dosyaları çalıştırarak altyapı işletim sistemine kök erişim elde etmesine olanak tanıyabiliyor.

Sömürülen ikinci açık CVE-2026-20316 CVSS puanı 5,3. Bu zafiyet, kimliği doğrulanmamış uzaktan bir saldırganın düşük ayrıcalıklı bir hesapla etkilenen cihaza giriş yaparak savunmasız sistemlerdeki hassas verilere erişmesine izin verebiliyor. Diğer Cisco Secure FMC açıklarıyla birlikte kullanıldığında ayrıcalık yükseltme için eşleştirilebiliyor.

Cisco Talos, devlet destekli ve suç amaçlı tehdit aktörleriyle ilişkilendirilen FMC örneklerine ait üç farklı ihlal sonrası aktivite kümesi tespit ettiğini belirtti. Bunlar şunlar:

UAT-12197, CVE-2026-20079'ü sömürerek JSP tabanlı web shell'ler ve iç veritabanlarını sorgulayıp kullanıcı kimlik doğrulama verilerini ve kimlik bilgilerini elde etmek için Java Archive JAR tabanlı bir komut çalıştırıcı dağıtmış.

UAT-11823, hem CVE-2026-20079'ü hem de CVE-2026-20316'yı sömürerek Netcat tabanlı bir ters kabuk, yönetilen cihaz yapılandırmalarını toplamak için iki bash betiği ve daha önce Rus devlet destekli siber saldırı grubu Sandworm'a atfedilen modüler bir ELF implantı olan Cyclops Blink'in bir varyantını teslim etmiş.

UAT-11988, bir fidye yazılımı operasyonu. CVE-2026-20316'yı ilk erişim için sömürdü ve ardından kurbanın ortamında geniş çaplı keşif yapmak, ağ erişimini sürdürmek için tünelleme araçları bırakmak, kimlik bilgileri toplamak, şifrelenmek üzere hedef uç noktaları listesi oluşturmak, güvenlik araçlarını sonlandırmak ve seçili sistemlere Qilin fidye yazılımı yerleştirmek amacıyla living-off-the-land LotL saldırısı kapsamında meşru yerleşik FMC araçlarını kullandı.

Cisco, "Müşterilerin CVE-2026-20079 ve CVE-2026-20316 için Cisco tarafından zaten yayınlanan etkilenen yazılım sürümleri için hız düzeltmelerini uygulamaları önemle tavsiye edilir" dedi ve önümüzdeki hafta çeşitli dahili olarak keşfedilen güvenlik açıkları için kapsamlı bir sertleştirme sürümü göndermeyi planladığını ekledi.

Bu gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA'nın CVE-2026-20079'ü Bilinen Sömürülen Güvenlik Açıkları KEV kataloğuna eklemesiyle geldi. Bu durum Federal Sivil Yürütme Dairesi FCEB kurumlarının yamaları 12 Eylül 2026'ya kadar uygulamalarını zorunlu kılıyor. İkinci güvenlik açığı CVE-2026-20316 ise Temmuz 2026 sonlarında KEV kataloğuna eklenmişti.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News