· kaynak dev.to (home feed)
ZoomEye, zero-day zincirinin ardından SonicWall SMA1000 ağ geçitlerinin internete açık durumunu ölçtü
Bir ZoomEye parmak izi sorgusu, internete açık SonicWall SMA cihazlarından yalnızca yedisini kesin olarak tespit ederken, Shadowserver, Eylül 2026 açıklama penceresinde internete açık birkaç yüz SMA1000 ünitesi saydı.

Danışma belgesi bir ölçümle buluştu
SonicWall, 1 Eylül 2026'da SNWLID-2026-0016 danışma belgesini yayımlayarak SMA1000 Secure Mobile Access cihazlarını etkileyen bir zero-day zincirini açıkladı ve CISA, bir gün sonra bu zafiyetleri Bilinen İstismar Edilen Zafiyetler Kataloğu'na (Known Exploited Vulnerabilities Catalog) ekledi. 19 Eylül'de yayımlanan bir dev.to analizi, bu tür danışma belgelerinin nadiren yanıt verdiği bir soruyu sordu: Bu ağ geçitlerinden kaç tanesi gerçekten açık internetten erişilebilir durumda?
Açıkta kalma durumunu boyutlandırmak için yazar, internete bağlı cihazlar için bir arama motoru olan ZoomEye'ya başvurdu. Ürün için app="SonicWall-SMA" parmak izi sorgusu, ZoomEye'nın IPv4 cihaz veri setinde çalıştırıldığında, toplama anında 7 eşleşen kayıt döndürdü. ZoomEye'nın tüm veri türlerinde "SonicWall SMA" için yapılan serbest metin araması ise 416 kayıt döndürdü.
İki sayım, iki yöntem
Analize göre bu rakamlar arasındaki fark yöntemsel, çelişkisel değil. Parmak izi sorgusu yalnızca tarayıcının banner'larından güvenle tanımlayabildiği hizmetlerle eşleşirken, serbest metin araması cihaz arayüzü açığa çıkarmadan ürünü yalnızca anmayan sayfa ve hizmetleri de yakalar. Yazar, gerçek açıkta kalma durumunu değerlendirirken parmak izi sayımını daha katı, daha savunulabilir sayı olarak ele alıyor.
Yedi cihaz iyi haber gibi görünebilir, ancak analiz bunu bu şekilde yorumlamamak konusunda uyarıyor. Shadowserver Foundation'ın Eylül 2026 açıklama penceresi boyunca izlediği veriler, halka açık internette birkaç yüz SMA1000 örneğinin bulunduğunu gösterdi. Yazar, bu boşluğun gözleme dayandığını açıklıyor: Shadowserver trafiği ve tarama davranışını izlerken, parmak izi eşleşmesi cihazın taranan hangi port olursa olsun tanınabilir bir banner sunmasını gerektiriyor. Her iki rakam da aynı temel gerçeği tanımlıyor — kimlik doğrulama ağ geçitlerinden oluşan kayda değer bir popülasyon doğrudan internette duruyor ve görünür büyüklüğü nasıl saydığınıza bağlı.
Böyle bir ölçüm ne işe yarar
Analize göre ZoomEye'nın değeri kesin bir sayım değil, üç pratik soruyu hızla yanıtlayabilme yeteneği:
- Bu ürün sınıfı hiç açıkta mı? Sıfırdan farklı herhangi bir parmak izi sonucu, canlı internete açık örneklerin var olduğunu kanıtlar; dolayısıyla açıkta kalma durumu yalnızca teorik değildir.
- Açıkta kalma nerede yoğunlaşıyor? Bir ülke facet'i dağılımı gösterir. Facet'lerin ham bir sayıyı önceliklendirme girdisine nasıl dönüştürdüğüne bir örnek olarak, Modbus için yapılan bir sorgu 9.820 kayıt döndürdü; en yoğun konsantrasyonlar Kıbrıs'ta (3.986), Amerika Birleşik Devletleri'nde (916) ve İsveç'te (898) oldu.
- Açıklamadan sonra açıkta kalma değişti mi? Aynı sorgunun zaman içinde çalıştırılması, kuruluşların ayak izini daraltıp daraltmadığını gösterir; yoğun şekilde duyurulan bir zero-day'den sonra sabit kalan bir sayım, yama sürecinin nasıl gittiği hakkında bazı şeyler söyler.
Sayıyı tekrarlanabilir hale getirmek
Bir ölçümün kanıt sayılabilmesi için başkasının onu tekrarlayabilmesi gerekir. Analiz, her ZoomEye rakamıyla birlikte verilmesi gereken dört ayrıntıyı listeliyor: operatörler ve tırnaklama dahil tam sorgu dizisi; IPv4 cihaz verisi, IPv6 verisi ve web verisi farklı popülasyonlar döndürdüğü için veri seti; açıkta kalma durumu değiştiğinden toplama zamanı; ve birim — tek bir kayıt, tek bir adreste gözlemlenen tek bir hizmeti temsil eder ve bu, tek bir farklı kuruluşla aynı şey değildir. Yazar, bunlardan herhangi birini dışarıda bırakırsanız, rakamın kanıt yerine anekdot haline geldiğini yazıyor. Makalenin referansları, rakamlarının ZoomEye'nın birleşik veri setinden, 2026-09-20 tarihinde toplandığını belirtiyor.
Yazarın önerdiği iş akışı
Önerilen sıra basit. Açıkta kalmanın var olup olmadığını belirlemek için ürün parmak izini arayın. Nerede kümelen olduğunu görmek için coğrafi ve kuruluş facet'leri ekleyin. Kimsenin varlığından haberdar olmadığı örnekleri ortaya çıkarmak için sonuçları iç envanterle karşılaştırın. Ardından giderimin ardından açıkta kalmanın gerçekten daraldığını doğrulamak için sorguyu tekrar çalıştırın. Analize göre kuruluşların en sık atladığı adım bu son doğrulama adımıdır, oysa işi kanıtlayan tek adım budur.
Daha geniş nokta şu: Açıkta kalma verileri, zafiyet tarayıcılarının yanıtlayamadığı bir soruyu yanıtlar — ağa yetkili bir erişim yolu olmayan bir saldırganın zafiyetli bir sisteme erişip erişemeyeceğini. Yazar, bir uç cihaz için bu ayrımın etkili biçimde riski tanımladığını yazıyor.
Neden önemli
SMA1000 bir kimlik doğrulama ağ geçididir; iç kaynaklara uzaktan erişimi aracılık etmek için ağ ucuna yerleştirilen türden bir cihazdır. Böyle bir donanımdaki bir zero-day zinciri CISA'nın Bilinen İstismar Edilen Zafiyetler Kataloğu'na girdiğinde, savunmacıların yalnızca bir önem derecesi değil, kendi açıkta kalma durumlarını bilmeleri gerekir. Dev.to yazısı aynı anda iki şeyi gösteriyor: açıkta kalmanın, internete açık birkaç yüz üniteye ilişkin Shadowserver sayımı göz önüne alındığında, gerçek ve küçümsenemeyecek olduğunu; ve tarayıcı sayımlarının yönteme bağlı olarak katlarca farklılık gösterebileceğini. Danışma belgesini önceliklendiren herkes bu nedenle yayımlanan rakamları yönteme bağlı olarak ele almalı, kendi ortamında tekrarlanabilir bir sorgu çalıştırmalı ve yamalamadan sonra ucun gerçekten daraldığını doğrulamak için sorguyu tekrar çalıştırmalıdır.
- #sonicwall
- #zero-day
- #network-security
- #zoomeye
- #attack-surface