CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

CISA'dan Kritik FortiSandbox Uyarısı: Aktif Olarak İstismar Edilen Fortinet Açıkları İçin Acil Yama Çağrısı

CISA, Fortinet FortiSandbox platformunda aktif olarak istismar edilen iki kritik güvenlik açığına karşı federal kurumlara acil yama talimatı verdi.

17 Temmuz 2026

Ne oldu?

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal kurumlara yönelik yayımladığı acil bir direktifle, Fortinet'in tehdit analiz platformu olan FortiSandbox'ta tespit edilen iki kritik güvenlik açığının kapatılmasını talep etti. Kötü niyetli aktörler tarafından aktif olarak istismar edildiği belirlenen bu açıklar (CVE-2026-39808 ve CVE-2026-25089), CISA'nın "Bilinen İstismar Edilen Zafiyetler" (KEV) kataloğuna eklendi. Federal kuruluşlara, sistemlerini bu tehditlere karşı korumaları ve gerekli yamaları uygulamaları için 19 Temmuz 2026 Pazar gününe kadar süre tanındı.

Neden önemli?

Söz konusu iki güvenlik açığı, işletim sistemi komut enjeksiyonu (OS Command Injection) sınıfında yer almaktadır. Her iki zafiyetin de CVSS (Ortak Zafiyet Puanlama Sistemi) skoru 9.1 gibi oldukça yüksek ve kritik bir seviyededir. CVE-2026-25089 zafiyeti, platformun web arayüzündeki "VNC başlatma" (start VNC) özelliğini hedef alarak saldırganların özel olarak yapılandırılmış HTTP istekleri aracılığıyla sistem üzerinde yetkisiz komutlar çalıştırmasına yol açmaktadır. CVE-2026-39808 ise kimlik doğrulaması gerektirmeden uzaktan kod yürütülmesine zemin hazırlamaktadır.

Bu durum, saldırganların herhangi bir kullanıcı etkileşimi veya geçerli bir kullanıcı girişi olmaksızın FortiSandbox cihazlarında tam kontrol elde etmesini mümkün kılmaktadır. Korumasız cihazlar üzerinden ağ içerisinde yatayda ilerleme (network pivoting), korumalı alandaki hassas verilerin ele geçirilmesi ve sistemde kalıcılık sağlanması gibi ciddi siber saldırı senaryoları gerçekleşebilir. Dolayısıyla zafiyetlerin aktif olarak sömürülmesi, kurumsal ağların bütünüyle tehlikeye girmesi anlamına gelmektedir.

Kim veya ne etkileniyor?

Bu zafiyetlerden Fortinet FortiSandbox platformunun belirli sürümleri etkilenmektedir. CVE-2026-39808 zafiyeti FortiSandbox 4.4.0 ile 4.4.8 arasındaki sürümleri etkilerken; CVE-2026-25089 zafiyeti FortiSandbox 5.0.0 ile 5.0.5 arası, 4.4.0 ile 4.4.8 arası ve tüm 4.2.x sürümlerini etkilemektedir. Bu durum sadece fiziksel veya sanal cihazları değil, aynı zamanda bulut (Cloud) ve hizmet olarak platform (PaaS) dağıtımlarını da kapsamaktadır. FortiSandbox teknolojisini tehdit tespiti için kullanan kamu kurumları, finans kuruluşları ve büyük ölçekli özel şirketler doğrudan tehdit altındadır.

Ne yapılmalı?

CISA'nın kamu kurumları için belirlediği son tarih 19 Temmuz 2026 olmasına rağmen, FortiSandbox kullanan tüm özel sektör kuruluşlarının da vakit kaybetmeden harekete geçmesi gerekmektedir. Fortinet, bu güvenlik açıkları için gerekli yamaları daha önce yayınlamış durumdadır. CVE-2026-39808 için 4.4.9 sürümüne; CVE-2026-25089 için ise 4.4.9 veya 5.0.6 ve üzeri sürümlere geçiş yapılması kritik önem taşımaktadır. Sistem yöneticilerinin cihazların yönetim arayüzlerini doğrudan internete açmamaları ve erişim kontrollerini sıkılaştırmaları tavsiye edilmektedir.

Kaynaklar:
- BleepingComputer
- CISA KEV Catalog

Kaynaklar

Güne dön