Cisco, AsyncOS Yazılımı için Cisco Secure Email Gateway'i etkileyen yeni bir kritik güvenlik açığının yabanda aktif olarak sömürüldüğü konusunda uyardı.
Ravie Lakshmanan 15 Eyl 2026 Güvenlik Açığı / Ağ Güvenliği
Cisco, AsyncOS Yazılımı için Cisco Secure Email Gateway'i etkileyen yeni bir kritik güvenlik açığının yabanda aktif olarak sömürüldüğü konusunda uyardı.
Güvenlik açığı CVE-2026-76461 olarak izleniyor ve maksimum 10 üzerinden 9,8 CVSS puanı taşıyor. E-posta ayrıştırma mantığında yetersiz doğrulama olarak tanımlanan zafiyet, kimliği doğrulanmamış uzaktan bir saldırganın altta yatan işletim sisteminde root ayrıcalıklarıyla keyfi komutlar çalıştırmasına olanak tanıyabilir.
"Saldırgan bu güvenlik açığını etkilenen bir cihaz üzerinden kötü amaçlı SQL ifadeleri içeren hazırlanmış bir e-posta mesajı göndererek sömürebilir," Cisco Pazartesi günü yayımladığı danışmada belirtti. "Başarılı bir sömürü saldırganın keyfi SQL ifadeleri çalıştırmasına izin verebilir ve bu da altta yatan işletim sisteminde root ayrıcalıklarıyla komut yürütmesine yol açar."
Eksiklik, cihaz yapılandırmasına bakılmaksızın hem fiziksel hem de sanal Cisco Secure Email Gateway'i etkiliyor. Ağ ekipmanı üreticisi Secure Email and Web Manager ile Secure Web Appliance gibi diğer ürünlerin etkilenmediğini söyledi.
Cisco Secure Email Gateway Yazılımı için Cisco AsyncOS'un aşağıdaki sürümleri için düzeltmeler mevcuttur:
15.5 ve öncesi sürümler (15.5.5-0141 sürümünde düzeltildi)
16.0 (16.0.4-302 sürümünde düzeltildi)
16.5 (16.5.0-780 sürümünde düzeltildi)
En güncel desteklenen sürüme yükseltmek dışında geçici çözüm bulunmuyor. Cisco, bu ay içinde güvenlik açığının aktif olarak sömürüldüğünün farkına vardığını belirtti ve aşağıdaki kötü amaçlı etkinlik göstergelerini paylaştı:
Mail_logs dosyasını gözden geçirip şüpheli SQL ifadeleri arayın.
Cihaz bir kümenin parçasıysa kümedeki her cihazın günlüklerini gözden geçirin.
Olası kötü amaçlı SQL ifadelerini tespit etmek için şu komutun çalıştırılması öneriliyor: cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name - Default: mail_logs]
Çıktıda herhangi bir giriş bulunması kötü amaçlı etkinliğe işaret edebilir.
Cisco ayrıca kötü amaçlı etkinlik tespit edilen Cisco Secure Email Cloud cihazlarına sahip müşterilerle doğrudan iletişime geçtiğini söyledi. Saldırıların ölçeğini açıklamadı.
"Bu güvenlik açığının başarılı bir şekilde sömürülmesi üzerine tehdit aktörleri root ayrıcalıklarıyla komut yürütme elde edebilir," şirket uyardı. "Bu düzeydeki erişim nedeniyle sömürü kanıtları ve kötü amaçlı etkinlik göstergeleri tehdit aktörleri tarafından kaldırılabilir veya gizlenebilir."
Bunun sonucunda yöneticilerin etkilenen cihazın dışındaki ağ günlükleri ve güvenlik duvarı günlüklerini çapraz kontrol etmesi öneriliyor. Bu sayede etkilenen cihazdan harici IP adreslerine başlatılmış beklenmedik yüklemeler veya kötü amaçlı IP adreslerinden indirmeler dahil olası anormal etkinlikler tespit edilebilir.
Gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA'nın CVE-2026-76461'i Bilinen Sömürülen Güvenlik Açıkları kataloğuna eklemesine yol açtı. Bu durum Federal Sivil Yürütme Şubesi ajanslarının 17 Eylül 2026 tarihine kadar yamaları uygulaması gerekiyor.
Large-Scale Credential Attacks Target Fortinet VPNs
Açıklama, Arctic Wolf'un 2026 yılı Ağustos ayının sonlarında internete açık Fortinet VPN cihazlarını hedef alan büyük ölçekli kimlik bilgisi saldırılarını tespit ettiğini açıklamasından günler sonra geldi. Yüksek hacimli etkinlik, 26 Ağustos ile 28 Ağustos 2026 tarihleri arasında birden fazla ABD müşterisi ortamında iki sürekli dalga halinde gerçekleşti ve on milyonlarca kimlik doğrulama hatası üretti.
"Aktör, daha önce toplanmış veya numaralandırılmış kimlik bilgilerine erişim olduğunu gösteren kuruluşa özgü kullanıcı adları, kurumsal e-posta adresleri, bağlı hesaplar ve yaygın yönetici kimliklerini kullandı," güvenlik araştırmacısı Kyle Siddall söyledi.
"Denenen kullanıcı adları hedeflenen kuruluşlarla ilişkili çalışan adları, kurumsal e-posta adresleri, bağlı kimlikler ve yaygın yönetici hesaplarını içeriyordu. Bu hedefli kimlik seçimi, genel kullanıcı adı taramasından ziyade daha önce toplanmış veya numaralandırılmış kimlik bilgilerine erişim olduğunu gösteriyor."
Gözlemlenen bir durumda, IP adresi "158.94.211[.]14"ten kaynaklanan başarılı bir Fortinet VPN kimlik doğrulamasının ardından etkilenen ortamda kötü amaçlı etkinlik görüldü.