YüksekII Siber Savaş ve Kritik Altyapı16 Eylül 2026, Çarşamba
CISA, CVSS 10,0 puanlı Cisco ISE sıfır-gün açığını KEV listesine aldı; federal kurumlara 3 gün süre verildi
Kimlik doğrulamayı tamamen atlatan açık aktif olarak sömürülüyor; Cisco'nun güvenlik ekibi saldırıları doğruladı, geçici çözüm bulunmuyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 16 Eylül 2026 tarihli uyarısıyla aktif sömürü kanıtına dayanarak iki açığı Bilinen Sömürülen Açıklar (KEV) kataloğuna ekledi: CVE-2026-76460, Cisco Identity Services Engine (ISE) ürününde ayrıcalıklı API'lerin hatalı kullanımı; CVE-2026-87886 ise Acronis Backup ürününde hatalı varsayılan izinler. CISA'nın duyurusu, federal sivil yürütme kurumlarını kamuya açık varlıklardaki yüksek riskli açıkları ve özellikle sömürü sonrası sistemin tamamen ele geçirilmesine izin veren KEV kayıtlarını öncelikli kapatmakla yükümlü kılan BOD 26-04 direktifine atıf yapıyor.
SecurityWeek'e göre CVE-2026-76460 CVSS ölçeğinde 10 üzerinden 10 puan aldı; açık, kimliği doğrulanmamış uzaktaki bir saldırganın hazırlanmış bir istekle etkilenen API uç noktasına ulaşarak web tabanlı yönetim arayüzündeki kimlik doğrulamayı atlamasına izin veriyor ve başarılı sömürü kök yetkisiyle komut çalıştırmayı mümkün kılıyor. BleepingComputer, etkilenen ürünlerin Cisco ISE 3.1, 3.2, 3.3, 3.4, 3.5 sürümleri ile ISE Passive Identity Connector olduğunu, düzeltmelerin 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 ve 3.5 Patch 4 sürümleriyle geldiğini aktardı; geçici bir çözüm bulunmuyor, SecurityWeek yama uygulanana kadar altyapı erişim kontrol listeleriyle uzaktan sömürünün engellenebileceğini yazdı. Cisco'nun ürün güvenliği müdahale ekibi PSIRT aktif sömürüyü doğruladı, saldırıların arkasındaki aktörü açıklamadı. CISA federal kurumlara yamayı 3 gün içinde uygulama talimatı verdi. Tarihlerde kaynaklar ayrışıyor: CISA'nın kendi uyarısı 16 Eylül tarihliyken SecurityWeek hem Cisco bülteninin hem de KEV eklemesinin 17 Eylül'de yapıldığını yazdı; BleepingComputer Cisco duyurusunu 17 Eylül, KEV eklemesini 16 Eylül olarak verdi. Bu ayrışma bağımsız olarak doğrulanamadı.
Talay değerlendirmesi
Sonuç
CVSS 10,0'lık bir kimlik doğrulama atlatma açığının aktif sömürülmesi, kurumsal ağlarda kimlik ve erişim katmanının hedef alındığını gösteriyor; ISE birçok kurumda ağ erişimini kontrol eden merkezî bileşen. Federal kurumlara 3 günlük süre verilmesi, CISA'nın riski en üst kategoride gördüğünün işareti. En olası yol, yama yayımlandıktan sonra kitlesel tarama ve geç kalan kurumlarda ihlal vakalarının artması.
Olası etkiler
- Kurumsal ağ güvenliğiOlumsuzKısa vade
ISE ağ erişim kontrolünü yönettiği için kök yetkisiyle ele geçirilen bir sunucu saldırganın iz kayıtlarını silmesine ve yanal harekete izin verir. Yama penceresi kapanmadan yapılan taramalar en yüksek riski oluşturuyor.
- Kamu kurumları ve kritik altyapıOlumsuzKısa vade
BOD 26-04 kapsamındaki 3 günlük yama zorunluluğu federal kurumları bağlıyor, ancak aynı ürünü kullanan enerji, sağlık ve telekom operatörleri için böyle bir zorunluluk yok. Asıl açık bu ikinci grupta kalıyor.
- Türkiye'deki kurumsal kullanıcılarOlumsuzKısa vade
Cisco ISE Türkiye'de banka, telekom ve kamu ağlarında yaygın kullanılan bir ürün. Geçici çözüm bulunmaması, yama uygulanana kadar erişim kontrol listeleriyle sınırlama yapılmasını zorunlu kılıyor.
İhtimaller
- 1Yaygın tarama, sınırlı ihlal%55
Yamanın yayımlanmasıyla kavram kanıtı kodları dolaşıma girer, internete açık ISE örnekleri kitlesel taranır ancak çoğu kurum zamanında yama uygular.
İzlenecek: Önümüzdeki haftalarda internete açık ISE örneklerinin sayısındaki düşüş ve CISA'nın ek uyarı yayımlayıp yayımlamadığı.
- 2Fidye yazılımı kampanyasına dönüşür%30
Açık fidye yazılımı gruplarınca ilk erişim yolu olarak benimsenir ve büyük kurumlarda şifreleme vakaları görülür.
İzlenecek: Fidye gruplarının sızıntı sitelerinde ISE kaynaklı ihlal iddialarının ortaya çıkması.
- 3Devlet destekli casusluk odaklı kalır%15
Sömürü dar hedefli kalır, kamuya yansıyan vaka sayısı düşük olur ve odak veri sızdırma olur.
İzlenecek: Cisco veya CISA'nın saldırgan atfı yapması ve hedef sektör bilgisinin açıklanması.
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVE-2026-76460 CVSS puanı▼ 10,0
- Federal yama süresi▼ 3 gün
- Etkilenen ISE sürümleri▼ 3.1-3.5