Reklam Alanı
Siber Güvenlik
Siber Güvenlik

Cisco Catalyst SD-WAN Manager Sıfır Günü: Kimlik Doğrulama Baypası ile Tam Yönetici Erişimi

30 Eylül 2026 · 3 dk okuma · 6 okunma

Cisco, Catalyst SD-WAN Manager'ı etkileyen ve saldırganların herhangi bir kimlik bilgisine ihtiyaç duymadan sistemde tam yönetici (netadmin) yetkisi kazanmasına izin veren kritik bir sıfır günü açığı için resmi uyarı yayımladı. Açık, üretici resmi olarak duyurmadan/yamalamadan ÖNCE saldırganlar tarafından bulunup aktif olarak istismar ediliyordu — yani klasik bir "patch öncesi istismar" (zero-day exploitation) vakası.

Cisco Catalyst SD-WAN Manager kimlik doğrulama baypası açığını temsil eden özgün konsol illüstrasyonu

CVE-2026-76504: URI Kodlama Hatası Üzerinden Kimlik Doğrulama Atlatma

Açığın kök nedeni, Manager'ın oturum girişini yöneten API bileşeninin HTTP isteklerindeki URI kodlamasını hatalı işlemesi. Özel olarak hazırlanmış bir istek, belirli bir API uç noktasını koruyan kimlik doğrulama kuralını atlatabiliyor. CVSS skoru 9.8/10 — bu, sektörde "kritik" eşiğinin en üst sınırı anlamına geliyor.

Etki: Kimliği Doğrulanmamış Saldırgan = Tam Yönetici

Açığı istismar eden bir saldırgan, Manager API'sine hiçbir kimlik bilgisi olmadan erişip varsayılan netadmin rolünün sahip olduğu TÜM işlemleri gerçekleştirebiliyor — bu da SD-WAN fabrikasının tamamı (yönlendirme politikaları, VPN tünelleri, cihaz konfigürasyonları) üzerinde tam kontrol demek. Açık, internetten erişilebilir durumdaki on-prem Catalyst SD-WAN Manager kurulumlarını konfigürasyon farkı gözetmeksizin etkiliyor — daha önceki Mayıs/Haziran 2026 SD-WAN açıkları için yamalanmış sistemler de dahil.

Bu Yılın Beşinci SD-WAN Sıfır Günü

CVE-2026-76504, yıl başından bu yana aktif olarak istismar edilen beşinci Cisco SD-WAN sıfır günü açığı olarak kayıtlara geçti. Bu sıklık, SD-WAN yönetim düzlemlerinin (management plane) saldırganlar için giderek daha çekici, tekrarlayan bir hedef haline geldiğini gösteriyor — tek seferlik bir olay değil, süregelen bir eğilim.

Ortak Payda: Neden Bu Kadar Kritik?

  • Yönetim düzlemi = tek hata noktası: SD-WAN Manager'ın ele geçirilmesi, ona bağlı TÜM ağ fabrikasının ele geçirilmesi anlamına gelir — bkz. ağ mimarisi yazılarımızdaki merkezi yönetim düzlemi riskleri.
  • İnternete açık yönetim arayüzleri: Yönetim API'lerinin internetten doğrudan erişilebilir olması, tek bir kimlik doğrulama hatasını felakete çevirebiliyor.
  • Yama uygulamak tek başına yeterli değil: Önceki SD-WAN açıkları için yamalanmış sistemler bile bu yeni açığa karşı savunmasızdı — katmanlı savunma (erişim kısıtlama + yama + izleme) şart.

Öneriler

  • Catalyst SD-WAN Manager'ı derhal Cisco'nun yayımladığı düzeltilmiş sürümlerden birine (20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 veya 26.2.1) güncelleyin — geçici bir iş-etrafı (workaround) mevcut değil.
  • Güncelleme tamamlanana kadar Manager API'sine erişimi yalnızca güvenilir/dahili IP adresleriyle sınırlandırın, arayüzü doğrudan internete açık bırakmayın.
  • SD-WAN yönetim arayüzlerine erişim loglarını gözden geçirip anormal/kimlik doğrulamasız API çağrısı belirtisi olup olmadığını kontrol edin.
  • Genel olarak yönetim düzlemi bileşenlerini (SD-WAN, NAC, güvenlik duvarı yönetim konsolları vb.) ayrı, izole bir yönetim ağında tutmayı değerlendirin.

İlgili Yazılar