deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

CISA'nın Eylül 2026 KEV grubunun ölçülebilir internet erişimine haritalanması

dev.to'da yayımlanan bir analiz, CISA'nın Eylül 2026 KEV eklemelerini internet tarama verileriyle eşleştiriyor; büyük GitLab ve LiteLLM açık popülasyonları ile neredeyse görünmez Cisco yönetim konsollarını ortaya koyuyor.

CISA'nın Eylül 2026 KEV grubunun ölçülebilir internet erişimine haritalanması

19 Eylül 2026'da dev.to'da yayımlanan bir analiz, CISA'nın Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna yapılan son eklemeleri alıp internet genelinde yapılan tarama verileriyle çapraz karşılaştırıyor ve aktif olarak istismar edilen hatalardan oluşan soyut bir listeyi, ekiplerin yama önceliklendirmesinde kullanabileceği somut erişim (exposure) rakamlarına dönüştürüyor.

Eylül grubunda neler var

Ay içinde eklenen CVE'lerin bir kısmı ortak bir profile sahip: internetten sıklıkla erişilebilen ve ya kimlik bilgisi tutan ya da diğer sistemleri kontrol eden servisleri etkiliyorlar.

dev.to'daki yazıya göre:

  • CVE-2026-85706, GitLab'ın repository commits API'sinde kimlik doğrulaması gerektirmeyen keyfi dosya okuma zafiyeti olup CVSS 3.1 puanı 10.0. GitLab 10 Eylül 2026'da 19.3.2, 19.2.6 ve 19.1.8 sürümlerinde düzeltmeleri yayımladı ve CISA zafiyeti ertesi gün KEV listesine ekledi.
  • CVE-2026-20079, Cisco Secure Firewall Management Center'daki (FMC) kimlik doğrulama öncesi bir kimlik doğrulama atlatma zafiyeti olup yine 10.0 puanıyla değerlendirildi; 5.3 puanlı statik kimlik bilgisi zafiyeti CVE-2026-20316 da ona eşlik ediyor. Cisco Talos istismarı izlenen üç kümeye atfediyor.
  • CVE-2026-59822, BerriAI LiteLLM'ın MCP Streamable HTTP uç noktasındaki bir kimlik doğrulama atlatma zafiyeti olup 1.84.0 sürümünde yamalandı; KEV düzeltme son tarihi 16 Eylül 2026.
  • CVE-2026-56164, Microsoft SharePoint'te uzaktan istismar edilebilen, kimlik doğrulaması gerektirmeyen bir yetki yükseltme zafiyeti olup Temmuz 2026'da düzeltildi ve 15 Eylül 2026'da KEV'ye eklendi.
  • CVE-2026-85880 ve CVE-2026-81963, Eylül 2026 güncellemesinden istismar edilen iki Windows zero-day olup her ikisi de 7.8 puanıyla değerlendirildi; ALPC ve Windows Update Stack bileşenlerini etkiliyorlar.

Taramalar ne gösteriyor

Yazar 19 Eylül 2026'da ZoomEye parmak izi sorguları çalıştırdı. GitLab parmak izi IPv4 cihaz veri setinde 1.262.273, web veri setinde 52.074 eşleşme döndürdü. LiteLLM parmak izi IPv4 cihaz veri setinde 34.402 eşleşme döndürdü. Cisco FMC parmak izi sıfır eşleşme döndürdü ve "Firewall Management Center" için yapılan sayfa başlığı araması tek bir sonuç döndürdü.

Bu karşıtlık, çalışmanın asıl amacını oluşturuyor. GitLab ve LiteLLM tanımlanabilir içerik sunduğundan, büyük popülasyonlar pasif taramayla görülebiliyor. FMC ise genellikle bir VPN veya jump host arkasına yerleştirilen bir yönetim konsolu olduğundan parmak iziyle tanımlanabilecek pek bir şey ortaya koymuyor ve tarayıcılar neredeyse hiçbir şey göremiyor. Bir yönetim düzlemi için sıfıra yakın sayım, küçük bir saldırı yüzeyinin kanıtı değil, görünürlükle ilgili bir ifadedir.

KEV ile kendi ortamınız arasında köprü kurmak

Önerilen sıra KEV listesiyle başlıyor: hangi girdilerin ortamda fiilen çalışan servislere karşılık geldiği belirleniyor ve ardından her biri için erişilebilirlik tespit ediliyor.

GitLab ve LiteLLM gibi parmak izi alınabilen servislerde dış görünüm iç kayıtlarla karşılaştırılabilir. Dışarıda görünen ama içeride kayıtlı olmayan sistemler, yama sürecinin dışında kalma olasılığı en yüksek olanlardır; doğrulanan her örnek için sürüm ve etkilenen uç noktanın doğrudan mı yoksa yalnızca bir proxy üzerinden mü erişilebilir olduğu kontrol edilmelidir.

FMC gibi yönetim düzlemleri için makale, dış ölçümün güvenilir olmadığını ve envanterin iç kayıtlar ile keşiften gelmesi gerektiğini savunuyor. Yazar, ZoomEye'nin attack surface management yeteneğine dikkat çekiyor; bu yetenek bir kuruluşun kendi varlık ipuçlarından yola çıkarak ilişkili sistemleri sürekli keşfediyor ve hiç kaydedilmemiş makineleri gün yüzüne çıkarıyor.

Windows zero-day'ler içinse önemli soru internet erişilebilirliği değil konumdur: ALPC ve Windows Update Stack neredeyse her ana makinede bulunduğundan, 7.8 puanlı bir yetki yükseltme, kazanılan bir ayak izini kontrole dönüştürmenin aracıdır.

Rakamların söylemediği şeyler

Sayımların hiçbiri bir zafiyet sayımı değildir. Bir parmak izi eşleşmesi, o adreste servisin gözlemlendiğini gösterir; sürümün etkilenmiş olduğunu ya da ilgili uç noktanın erişilebilir olduğunu değil. Rakamlar herhangi bir sistemin ihlal edilip edilmediği konusunda hiçbir şey söylemez ve kasıtlı olarak yayımlanmış bir servis ile yanlışlıkla açığa çıkmış bir servis arasında ayrım yapamaz.

Neden önemli

KEV kataloğu savunmacılara saldırganların neyi kullandığını söyler; kendi ortamlarında neyin erişilebilir olduğunu söylemez. Eylül 2026 grubu bu boşluğun her iki yarısını da örnekliyor: dış taramanın triyajı yönlendirebildiği devasa, kolayca gözlemlenebilir GitLab ve LiteLLM popülasyonları; ve taramanın fiilen kör kaldığı, yalnızca iç envanter çalışmasının işe yaradığı yönetim konsolları. KEV son tarihlerine karşı çalışan ekipler için yöntem, pratik bir önceliklendirme yolu sunuyor: ölçülebileni ölçün ve sıfıra yakın tarama sonuçlarını bir güvence olarak değil, iç keşfi kontrol etmek için bir uyarı (prompt) olarak değerlendirin.

  • #cisa
  • #kev
  • #vulnerability-management
  • #gitlab
  • #internet-scanning

İlgili yazılar