deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Cisco Secure Email Gateway'deki root seviyesinde RCE sahadaki saldırılarda kullanıldı; CISA üç günlük süre verdi

Kimlik doğrulama gerektirmeyen bir SQL injection, e-postayla gelen bir mesajın Cisco Secure Email Gateway üzerinde root seviyesinde kod çalıştırmasını sağlıyor; CISA, aktif sömürü doğrulandıktan sonra ABD federal kurumlarına yamalamak için üç gün verdi.

Cisco Secure Email Gateway'deki root seviyesinde RCE sahadaki saldırılarda kullanıldı; CISA üç günlük süre verdi

E-postayla teslim edilen root kod çalıştırma

14 Eylül Pazartesi günü bir araştırmacı, root ayrıcalıklarıyla çalışan Cisco Secure Email Gateway'deki uzaktan kod çalıştırma açığı olan CVE-2026-76461'in ayrıntılarını yayınladı. SOCRadar'a atıf yapan bir dev.to analizine göre saldırı vektörü sıradan bir e-posta: gelen bir mesajı işlerken gateway, iç veritabanına karşı bir SQL sorgusu oluşturuyor ve girdiyi temizlemeyi başaramıyor. Mesajın içeriğini kontrol eden kişi sorguyu da kontrol ediyor ve oradan cihaz üzerinde root yetkisi elde ediyor.

Aynı yazıda atıf yapılan Help Net Security'nin haberi, açığın kimlik doğrulama ve kullanıcı etkileşimi gerektirmediğini ekliyor. Tek şart, kötü niyetli e-postanın gerçekten gateway'e ulaşması.

CISA'nın üç günlük saati

CISA, açığın ayrıntıları kamuya açıklandığı gün Known Exploited Vulnerabilities kataloğuna ekledi ve ABD federal kurumları için 17 Eylül tarihinde bir remediation son tarihi belirledi. Bu da üç gün bırakmış oldu. KEV'e eklenme rutin bir bakım işi değildir: CISA, bir kaydı yalnızca sahadaki sömürü doğrulandıktan sonra ekler; bu da, yöneticiler advisory'i hâlâ okurken saldırganların gerçek sistemlere karşı çoktan çalıştığı anlamına gelir.

dev.to yazarı haftayı yöneticinin gözünden çerçeveliyor: Pazartesi gelin, gateway sürümünü kontrol edin, etkilenenler listesinde bulunsun ve Perşembeye kadar yamalayın. Son tarih geçerse, cihaz dışarıdan erişilebilen root yetkisiyle çalışmaya devam eder.

İki gün sonra ikinci bir Cisco açığı

16 Eylül Çarşamba günü, bir ağa kimin hangi izinlerle gireceğine karar veren ürün olan Cisco Identity Services Engine'de CVE-2026-76460 ortaya çıktı. The Hacker News'e göre bu, kimlik bilgisi gerektirmeyen bir uzaktan kimlik doğrulama atlatma açığı; CVSS puanı 10.0 ve halihazırda sömürülüyordu. CISA aynı gün KEV'e ekledi ve federal son tarihi 19 Eylül olarak belirledi.

İki açığın ortak profili gözden kaçmıyor: güvenilmeyen girdileri işlemekle görevli, internete açık edge sistemlerindeki kimlik doğrulamasız açıklar ve her ikisi de sömürü zaten devam ederken belgelendi.

Yama saldırganı çıkarmıyor

Aynı Pazartesi günü The Hacker News, dört casusluk grubunun — aralarında APT31'in de bulunduğu — tek bir hafta içinde Chrome ve Windows'a karşı BlueMoon adlı aynı exploit kitini kullandığını bildirdi. Hesabı değiştiren ayrıntı şu: remediation, saldırganların bıraktığı kalıcılığı temizlemiyor; GemStone adlı bir tarayıcı eklentisi ve zamanlanmış görevleri düzeltmeden sonra da yerinde kalıyor.

dev.to analizinin ifade ettiği gibi sonuç şudur: yamayı uygulayıp yola devam etme refleksi artık yeterli değil. Bir sistem, açık kapatılmışken onu kullanan saldırganın hâlâ içeride olmasıyla sonuçlanabilir.

Yazı bunu daha geniş bir değişime bağlıyor. Anthropic, 10 Eylül'de yayınladığı 154 sayfalık tehdit raporunda, yapay zeka ajanlarının kötü amaçlı yazılımı tespitten kaçınmak için yeniden yazabildiğini ve API anahtarlarının tercih edilen ganimet haline geldiğini belgeledi. Böyle bir ortamda açıklanma ile sömürü arasındaki boşluk sıfıra doğru daralıyor ve küçük operatörler bir zamanlar ekip gerektiren kampanyalar yürütebiliyor.

Yazının kontrol etmeyi önerdikleri

Yazarın hafta için pratik kısa listesi:

  • Her Secure Email Gateway ve ISE dağıtımını sürüm ve maruziyet bilgisiyle envanterleyin ve orada olması gerekmeyen internete açık her şeyi bağlantısını kesin.
  • BlueMoon'un dokunduğu sistemlerde, yamalama sonrasında tarayıcı eklentilerini ve zamanlanmış görevleri inceleyin, çünkü düzeltme bunları yerinde bırakıyor.
  • Üretimde yapay zeka platformlarıyla kullanılan API anahtarlarını değiştirin ve ömürlerini kısaltın.

Neden önemli

İnternete açık Cisco altyapısındaki, federal yama son tarihi günlerle ölçülen iki kimlik doğrulamasız ve aktif olarak sömürülen açık, teknikte değil hızda bir değişime işaret ediyor. Edge açıkları hep var oldu; yeni olan, sömürünün advisory yayımlanmadan başlaması ve kalıcılığın yamadan uzun sürmesidir. Savunmacılar için uygulanabilir ders şudur: yama, yanıtın yalnızca üçte biridir. Hangi edge sistemlerini, hangi sürümlerle çalıştırdığını tam olarak söyleyemeyen bir kurum hiçbir son tarihe göre hareket edemez; artıkları avlamadan yamalayan bir kurum ise büyük olasılıkla çoktan içeride olan bir saldırganın arkasından kapıyı kilitler.

  • #cisco
  • #security
  • #vulnerability
  • #cisa
  • #email-security

İlgili yazılar