· kaynak dev.to (home feed)
CISA, aktif olarak istismar edilen Cisco Secure Email Gateway SQL injection açığını KEV kataloğuna ekledi
CISA, Cisco Secure Email Gateway'i etkileyen kimlik doğrulama öncesi bir SQL injection açığını (CVE-2026-76461) KEV kataloğuna ekledi; aktif istismar gerekçe gösterildi ve ABD federal kurumlarına 17 Eylül 2026 tarihine kadar süre tanındı.

CISA, Cisco Secure Email Gateway'i etkileyen kimlik doğrulama öncesi bir SQL injection açığı olan CVE-2026-76461'i Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekleyerek açığın sahadaki sistemlerde istismar edildiğini doğruladı. CISA ve Cisco danışma belgelerine dayanan bir dev.to yazısına göre katalog kaydı 14 Eylül 2026'da yapıldı ve ABD federal kurumlarının düzeltme için 17 Eylül 2026 tarihine kadar süresi var. CISA ayrıca zafiyeti adli inceleme gerektirenlerden olarak işaretledi; Cisco ise aktif istismardan Eylül 2026'da haberdar olduğunu belirtti.
Root erişimiyle sonuçlanan kimlik doğrulama öncesi injection
Zafiyetin CVSS v3.1 puanı 9.8 olup ne kimlik bilgileri ne de kullanıcı etkileşimi gerektiriyor. Cisco'nun tanımladığı saldırı akışı alışılmadık derecede doğrudan: kimliği doğrulanmamış harici bir saldırgan, cihaza kötü amaçlı SQL ifadeleri içeren hazırlanmış bir e-posta gönderir. E-posta ayrıştırma sırasındaki yetersiz doğrulama injection'ın başarılı olmasını sağlar ve başarılı bir istismar, temel işletim sisteminde root ayrıcalıklarıyla keyfi komut yürütmeyle sonuçlanır.
Tetikleyici yalnızca bir mesajın alınması olduğu için saldırı normal posta işleme sırasında gerçekleşir. Dağıtım türü önemli değildir: savunmasız AsyncOS sürümlerini çalıştıran fiziksel ve sanal gateway'ler, hangi özelliklerin etkin olduğuna bakılmaksızın etkilenir.
Düzeltilmiş sürümler ve geçici çözüm yok
Cisco'nun ilk düzeltilmiş sürümleri AsyncOS 15.5 ve öncesi için 15.5.5-014, 16.0 sürümü için 16.0.4-302 ve 16.5 sürümü için 16.5.0-780. Cisco, cihazın yeniden başlatılmasını gerektiren 16.5.0-780 sürümüne yükseltmeyi strongly recommends ediyor. Hiçbir geçici çözüm yok. Yönetim arayüzüne erişimi kısıtlamak veya posta ve yönetim ağlarını ayırmak yalnızca derinlemesine savunma önlemleridir ve güncellemenin uygulanmasının yerine geçmez. Yöneticiler ayrıca yamanın mevcut bir ihlali gidermeyeceğinin farkında olmalıdır: ihlal şüphesi varsa Cisco, kanıtları korumayı ve belirli dağıtım türüne yönelik kurtarma prosedürlerini izlemeyi öneriyor.
Barındırma tarafında Cisco, Cisco Secure Email Cloud'un tüm örneklerinin zaten 16.5.0-780 sürümüne güncellendiğini söylüyor. Cisco tarafından olası bir ihlal konusundacontact edilen müşteriler, sağlanan yönergelere göre kimlik bilgilerini, anahtarları ve sertifikaları değiştirmelidir.
İstismar belirtilerinin aranması
Cisco, mail_logs'u birincil inceleme hedefi olarak belirliyor. Yöneticiler büyük/küçük harfe duyarsız COPY.*TO PROGRAM deseni gibi şüpheli SQL ifadelerini aramalı ve kümelenmiş dağıtımlarda her üye cihazı kontrol etmelidir. İki uyarı geçerli: arama kapsamlı değildir ve tek başına bir eşleşme, komut yürütmenin gerçekten gerçekleştiğini doğrulamaz.
Sonraki adım korelasyondur. Eşleşen kayıtların zaman damgaları ve mesaj kimlikleri, cihaz etkinliğiyle ve harici ağ veya güvenlik duvarı loglarıyla çapraz kontrol edilebilir; Cisco, etkilenen cihazlardan harici IP adreslerine beklenmedik yüklemeleri ya da kötü amaçlı adreslerden indirmeleri aramayı öneriyor. İstismar kimlik doğrulamadan önce gerçekleştiği için yönetici oturum açma kayıtlarının olmaması, ihlal olmadığını kanıtlamaz. CLI erişimi olmayan bulut müşterileri bu yapıları bağımsız olarak doğrulayamaz ve Cisco bildirimlerine ve desteğine güvenmelidir.
Neden önemli
E-posta güvenlik gateway'leri paradoksal bir konumda bulunur: internet üzerindeki herkesten güvenilmeyen girdi kabul etmek zorundadırlar ve bu, tek bir gelen mesajı root düzeyinde işletim sistemi komut yürütmesine dönüştüren bir açığı, çevre güvenliği zafiyetlerinin en ağırı hâline getirir. KEV listelenmesi gerçek dünyada doğrulanmış istismara işaret eder; bu nedenle 17 Eylül tarihi yalnızca ABD federal kurumları için bağlayıcı bir operasyonel gerekliliktir, ancak etkilenen bir gateway çalıştıran her kurum aynı maruziyetle karşı karşıyadır. Bir e-posta gateway'ine root erişimi, makul biçimde e-posta verilerini, kimlik bilgilerini ve yapılandırmayı toplama ya da cihazı iç ağa doğru bir sıçrama noktası olarak kullanma kapısını aralar — Cisco ve CISA'nın belirli olaylar için kamuya açıklamadığı, ancak söz konusu erişim düzeyinden doğrudan kaynaklanan istismar sonrası ayrıntılar. Hemen yama uygulayamayan ekipler için bilinen göstergeler için mail_logs'u kontrol etmek en pratik ara adımdır.
- #cisco
- #security
- #vulnerability
- #email-security
- #cisa