Şimdi yükleniyor

Cisco Catalyst SD-WAN Güvenlik Zafiyeti (CVE-2026-20262)

cisco-catalyst-sdwan-zafiyeti

Cisco, Catalyst SD-WAN Manager (eski adıyla vManage) ürününü etkileyen ve saldırganlar tarafından aktif olarak istismar edilen yeni bir güvenlik açığını duyurdu. CVE-2026-20262 zafiyeti, yetkili bir kullanıcının sistem üzerinde dosya oluşturmasına veya mevcut dosyaları değiştirmesine olanak tanıyor. Cisco açığın gerçek saldırılarda kullanıldığını doğruladı. Çözüm olarak zafiyetten etkilenen sürümlerin hızlı bir şekilde güncellenmesi önerilmektedir.

CVE-2026-20262 İncelemesi

Bu güvenlik açığı, Cisco Catalyst SD-WAN Manager’ın web yönetim arayüzünde bulunan yetersiz giriş doğrulaması (Input Validation) nedeniyle ortaya çıkıyor. Önceki açıklıklardan faydalanıp kullanıcı bilgilerini ele geçiren saldırganlar bu bilgiler ile mevcut zafiyeti kullanarak cihaz üzerinde kontrolü sağlamakta. Saldırgan gönderdiği istekler ile cihaz üzerine bir kötü amaçlı CSV dosyayı yüklüyor. Bu dosya ile cihazın root yetkisine sahip olan saldırgan ”/etc.passwd” ve ”/etc.shadow” altında gizli bir tam yetkiye sahip ”troot” kullanıcısı oluşturuyor. Cisco, açığın doğrudan uzaktan kimlik doğrulamasız (unauthenticated) çalışmadığını, ancak ele geçirilmiş yönetici hesaplarının etkisini ciddi şekilde artırdığını belirtiyor.

Etkilenen Ürünler

Zafiyet aşağıdaki tüm Catalyst SD-WAN Manager dağıtımlarını etkiliyor:

  • Cisco Catalyst SD-WAN Manager On-Prem
  • Cisco SD-WAN Cloud-Pro
  • Cisco SD-WAN Cloud (Cisco Managed)
  • Cisco SD-WAN for Government (FedRAMP)

Başarılı bir istismar sonucunda saldırgan;

  • Sunucu üzerinde dosya oluşturabilir,
  • Kritik sistem dosyalarını değiştirebilir,
  • Root yetkileri elde edebilir,
  • SD-WAN yönetim altyapısını tamamen ele geçirebilir,
  • Ağdaki diğer SD-WAN cihazlarına zararlı yapılandırmalar gönderebilir.

Catalyst SD-WAN Manager, tüm SD-WAN altyapısının merkezi yönetim noktası olduğundan, bu sistemin ele geçirilmesi yalnızca tek bir sunucuyu değil, tüm WAN mimarisini etkileyebilir. Bu sebeple zafiyet kritik bir öneme sahip.

Cisco aşağıdaki sürümler için güvenlik güncellemesi yayımladı:

Etkilenen SürümlerÖnerilen Sürümler
20.9.9.1 ve öncesi20.9.9.2
20.12.7.1 ve öncesi20.12.7.2
20.15.4.4 ve öncesi20.15.4.5
20.15.5.2 ve öncesi20.15.5.3
20.18.320.18.3.1
26.1.1.1 ve öncesi26.1.1.2

Cisco, sistem yöneticilerinin aşağıdaki log dosyalarını incelemesini öneriyor. Cisco tarafından paylaşılan örnek loglar şu şekilde:

  • vmanage-server.log
  • vmanage-appserver
  • serviceproxy-access

”11-June-2026 03:53:37,310 EDT INFO [a66cdc5f-807d-4c23-944e-5c809a2ece6b] [server] [SdraAnyConnectFileUploadHandler] (default task-40704) |default| uploaded Remote Access Anyconnect profile file: ../../../../var/lib/wildfly/standalone/deployments/suspicious.war to vManage.”

”[2026-06-11T07:57:33.635Z] “POST /suspicious/index.jsp HTTP/1.1” 200 – 267 76 17 – “1.1.1.54” “Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0” “d7336b83-422b-4000-93e1-0296f102bbed” “1.1.1.4:8443” “127.0.0.1:8080”

Upgrade Öncesi Alınabilecek Önlemler

Cihaz üzerinde upgrade sürecine kadar alınacak bir kaç önlem bulunuyor. Cihazın yönetim arayüzü internete açık ise kapatılmalıdır. Yönetici hesaplarında kesinlikle 2FA devreye alınmalıdır. İki aşamalı doğrulama kullanıcıların olduğu tüm alanlarda kritik öneme sahip. Yönetici hesapları kontrol edilerek gereksiz hesaplar kaldırılmalıdır. Ek olarak hesaplar için yetkiye göre profiller oluşturulmalıdır. En önemlisi en kısa sürede upgrade planlanmalıdır.

Vakit ayırdığınız için teşekkürler.

Yorum gönder