Ne oldu?
Cisco, Catalyst SD-WAN Manager ürününde bir sıfırıncı gün açığı bulunduğunu ve bu açığın aktif olarak sömürüldüğünü duyurdu. Açığın numarası CVE-2026-76504.
Açık, kimlik doğrulamasının tamamen atlanmasına imkân veriyor. Saldırganın geçerli bir kullanıcı adı veya parolası olması gerekmiyor; yönetim arayüzünün API uç noktasına ağ üzerinden erişebiliyor olması yeterli. Erişim sağlandığında elde edilen yetki, yönetici yetkisi.
SD-WAN Manager, kurumun şubeler arası ağ yapılandırmasını yöneten merkezî sistemdir. Burada yönetici yetkisi elde eden biri tek bir sunucuyu değil, ağın tamamının yapılandırmasını eline geçirir.
Saldırılar en az eylül 2026'dan beri sürüyor. ABD'de federal kurumlara 3 Ekim'e kadar yama zorunluluğu getirildi — bu, açığın ciddiyet seviyesini gösteren ayrı bir işaret.
Hile tanıdık geliyor
Bu yazıyı okurken tanıdık geldiyse haklısınız. İki hafta önce Oracle PeopleSoft saldırılarında kullanılan yöntemi anlatmıştık; orada saldırganlar adresteki "P" harfini "%50" olarak kodlayarak güvenlik duvarını atlıyordu.
Buradaki yöntem aynı aileden. Saldırganlar, oturum açma uç noktasının adresindeki "j" harfini "%6a" olarak kodlayarak gönderiyor. Cisco'nun açıklamasına göre sorun, HTTP isteğindeki adres kodlamasının hatalı işlenmesinden kaynaklanıyor.
İki olayda da kök neden aynı: aynı adresi okuyan iki bileşenin onu farklı çözmesi. Biri "bu adres engelli değil" diyor, diğeri kodu çözüp isteği hedefe ulaştırıyor. Arada kalan fark, saldırganın çalışma alanı oluyor.
İki haftada iki farklı üreticide aynı hata sınıfının görülmesi tesadüf değil; bu, yaygın ve kolay gözden kaçan bir kusur ailesi.
Etkilenen sürümler
- Etkilenen ürün: Cisco Catalyst SD-WAN Manager (eski adıyla SD-WAN vManage)
- Etkilenen sürümler: 20.9'dan 26.2'ye kadar birçok sürüm — yapılandırmadan bağımsız olarak tüm kurulumlar
Cisco her sürüm dalı için ayrı düzeltme yayımladı; örneğin 20.9.10.1, 20.12.8.2 ve 26.2.1 sürümleri düzeltmeyi içeriyor. Kendi dalınıza karşılık gelen sürümü Cisco'nun duyurusundan doğrulamanız gerekiyor.
Geçici bir çözüm (workaround) bildirilmedi. Tek yol yama.
Sisteminiz hedef alındı mı?
Cisco'nun paylaştığı kontrol yöntemi:
- serviceproxy-access.log ve vmanage-server.log dosyalarını inceleyin
- Bu kayıtlarda j_security_check uç noktasına yetkisiz adreslerden gelen istekleri arayın
Yamalı olmanız, daha önce girilmediği anlamına gelmez. Açık eylül ayından beri sömürülüyor; kayıtları geriye dönük kontrol etmek şart.
Şüpheli bir iz bulursanız Cisco'nun teknik destek birimiyle iletişime geçip admin-tech dosyalarını toplamanız öneriliyor.
Ne yapmalısınız?
- SD-WAN Manager sürümünüzü kontrol edin ve dalınıza karşılık gelen düzeltilmiş sürüme bugün geçin. Bekleyecek bir güncelleme değil.
- Yönetim arayüzünün internete açık olup olmadığını kontrol edin. Açıksa erişimi yalnızca belirli adreslerle sınırlayın; bu tür arayüzlerin dışarıya açık durması, yamalı olsa bile gereksiz bir risktir.
- Kayıtları geriye dönük tarayın. Eylül başından itibaren j_security_check uç noktasına gelen istekleri inceleyin.
- Yönetici hesaplarını ve yapılandırma değişikliklerini gözden geçirin. Ağ yapılandırmasında tanımadığınız bir değişiklik varsa bu, girildiğinin en net işaretidir.
- Şüphe hâlinde yetkili destek kanallarıyla birlikte inceleme başlatın; tek başına yama uygulamak, girilmiş bir sistemi temizlemez.
Asıl mesele
Bu olayın iki ayrı dersi var ve ikisi de bu blogda daha önce karşımıza çıkmıştı.
Birincisi: yönetim arayüzleri internete açık durmamalı. Bu açığın etkisini belirleyen şey açığın kendisi değil, uç noktaya kimin erişebildiği. Dışarıya kapalı bir yönetim arayüzünde aynı açık çok daha dar bir risktir. Yönetim arayüzünü internete açık tutmak, çoğu zaman bir karar değil, kurulum sırasında verilmiş ve sonra unutulmuş bir varsayılandır.
İkincisi: kritik yama için beklemek bir tercihtir. Sıfırıncı gün açıklarında "sonraki bakım penceresine kalsın" demek, saldırganın takvimine göre değil kurumun takvimine göre hareket etmek anlamına gelir. Bu iki takvim nadiren örtüşür.
Üçüncüsü ise yeni: ağ yönetim katmanı, güvenlik planlarında genellikle "altyapı" sayılıp ikinci sıraya düşer. Oysa ağın yapılandırmasını yöneten sistem, ağın kendisinden daha kritiktir. Oraya giren biri, tek tek cihazlara girmek zorunda kalmaz.