Google Cloud bünyesindeki Mandiant araştırmacıları, Cisco'nun Catalyst SD-WAN ürünlerinde bulunan ve CVE-2026-20245 koduyla takip edilen yüksek önem dereceli (CVSS 7.8) bir ayrıcalık yükseltme zafiyetinin, firmanın sorunu kamuoyuna duyurmasından en az iki ay önce aktif olarak kullanıldığını ortaya koydu. Bu durum, siber güvenlik dünyasında 'sıfırıncı gün' açıklarının ne kadar sinsi ve tehlikeli olabileceğini bir kez daha gözler önüne serdi.
Söz konusu güvenlik açığı, Cisco Catalyst SD-WAN Controller (eski adıyla SD-WAN vSmart) ürününün komut satırı arayüzünde (CLI) kullanıcı tarafından sağlanan girdilerin yetersiz doğrulanmasından kaynaklanıyor. Bu zafiyet, Catalyst SD-WAN Manager ve Catalyst SD-WAN Validator gibi ilgili ürünlerin birçok sürümünü etkiliyor. Önemli bir detay ise, bu ürünlerin şirket içi (on-premises), Cloud-Pro, Cloud (Cisco Managed) ve Government (FedRAMP) gibi tüm kurulum modellerinde bu açıktan etkilenmesi.
Kimliği doğrulanmış yerel saldırganlar, bu zafiyeti kullanarak etkilenen sisteme özel hazırlanmış bir dosya yükleyebiliyor ve ardından root yetkileriyle keyfi komutlar çalıştırabiliyor. Cisco, bu güvenlik açığını 4 Haziran'da, 'sınırlı sayıda vakada bu açığın sömürülmesi sonucu uç cihazlarda yapılandırma değişikliği yapıldığını' gözlemledikten sonra ifşa etti. Ancak, ifşa anında herhangi bir yama bulunmuyordu. Cisco, Catalyst SD-WAN Manager için CVE-2026-20245 düzeltmesini içeren güncellemeleri 10 Haziran'da yayınlamaya başladı.
Sistem Güvenliği
Mandiant'ın 24 Haziran'da yayınladığı rapora göre, araştırmacılar 2026 yılının başlarında bir servis sağlayıcının SD-WAN altyapısını hedef alan bir tehdit aktörü tespit etti. 2025'in sonlarından 2026 Ocak ayına kadar, Mandiant, kurbanın SD-WAN Manager cihazlarına karşı birden fazla yetkisiz eşleme (peering) bağlantısı gözlemledi. Araştırmacılar, bu kötü niyetli faaliyetlerin, daha önce Cisco tarafından ifşa edilen CVE-2026-20127 veya CVE-2026-20182 kodlu kritik zafiyetlerin sömürülmesiyle bağlantılı olabileceğini belirtti. Bu zafiyetler, SD-WAN kontrolcülerindeki eşleme kimlik doğrulama mekanizmasını etkiliyor ve kimliği doğrulanmamış uzaktaki bir saldırganın kimlik doğrulamasını atlayarak yönetici ayrıcalıkları elde etmesine olanak tanıyor.
Detaylar ve Etkileri
Mart ayında, Mandiant araştırmacıları, CVE-2026-20127'den etkilenmeyen bir yazılım sürümü çalıştıran bir cihazda daha fazla yetkisiz eşleme bağlantısı fark etti. Cisco ile yapılan görüşmelerde, bu bağlantıların CVE-2026-20182'yi de kullanmadığı, bunun yerine aynı cihazın daha önceki bir ihlalinden elde edilen çalıntı sertifika materyali kullanılarak gerçekleştirildiği doğrulandı. Daha sonra, bir tehdit aktörünün, SSH erişimini kolaylaştırmak için yetkisiz eşleme bağlantıları aracılığıyla ilk erişimi sağladığı ve bu erişimi varsayılan hesap şifrelerini değiştirerek tespitten kaçmak için kullandığı belirlendi. Ayrıca, başka bir tehdit aktörünün, CVE-2026-20245 olarak bilinen zafiyeti kullanarak kötü amaçlı bir CSV yüklemesi yoluyla Cisco Catalyst SD-WAN Manager'da root seviyesinde erişim elde ettiği tespit edildi. Bu aktör, daha sonra kötü amaçlı dosyaları sildi, yapılandırma değişikliklerini geri aldı ve göstergelerin temizlendiğinden emin olmak için bir doğrulama betiği çalıştırdı.
Google, bu kampanyanın 'living-off-the-edge' (ağ uç cihazlarından beslenme) paradigmasını vurguladığını belirtti. Bu paradigmada, tehdit aktörleri geleneksel güvenlik çevrelerini aşmak için ağ cihazlarının güvenliğini ihlal etmeye öncelik veriyor. Mandiant ayrıca, uç cihazları ve yazılım tanımlı ağ cihazlarını yöneten orkestratörlerin genellikle derin adli analiz için gereken telemetri verilerinden yoksun olduğunu ve merkezi bir kontrol düzlemi görevi görmelerinin, kurumsal iç trafiğe kalıcı, geniş ölçekli erişim için gizli bir platform sağladığını vurguladı. Google, 'Devlet destekli aktörler için, bu platformlardaki sıfırıncı gün zafiyetlerini kullanma yeteneği, uzun vadeli stratejik istihbarat toplama için birinci sınıf bir vektör olmaya devam ediyor' sonucuna vardı.
Pentest-Tools.com'dan kıdemli güvenlik araştırmacısı Matei Badanoiu, bu bulguların, tehdit aktörlerinin genellikle zafiyetler bilinmeden ve düzeltilmeden çok önce bunları kullandığı paradigmasını pekiştirdiğine dikkat çekti. Badanoiu, 'Cisco ve yukarıdaki CVE örneğinde, pencere yama ve danışmanlık belgesi yayınlanmadan en az iki ay önce açıktı. Bu zafiyeti kullanan herkes, savunmacıların hiçbir bilgisi yokken bu dönemde çalışma bilgisine sahipti' dedi. Bu olay, kurumların güvenlik yamalarını gecikmeden uygulamasının ve ağ cihazlarını sürekli izlemesinin ne kadar kritik olduğunu bir kez daha hatırlatıyor.
Kaynak: infosecurity-magazine.com