Cisco, Catalyst SD-WAN Manager'daki CVE-2026-20262 açığını yamaladı. Kimliği doğrulanmış saldırganlar, keyfi dosya yazarak root yetkisine yükselebiliyor.
Ne oldu?
Cisco, Catalyst SD-WAN Manager'ın — daha önce SD-WAN vManage olarak bilinen — web arayüzünde CVE-2026-20262 kodlu kritik bir zafiyet için yama yayınladı. Açık, dosya yükleme sürecinde kullanıcıdan gelen girdinin yeterince doğrulanmamasından kaynaklanıyor. Kimliği doğrulanmış, uzaktaki bir saldırgan özel hazırlanmış bir HTTP isteğiyle sunucu üzerinde istediği bir konuma dosya yazabiliyor ya da mevcut bir dosyanın üzerine yazabiliyor. Cisco'ya göre bu dosya daha sonra root (kök) yetkisine yükselmek için kullanılabiliyor. Şirket, zafiyetin Haziran 2026'da sınırlı sayıda aktif saldırıda istismar edildiğini doğruladı.
Neden önemli?
Saldırının gerçek sonuçları CVSS 3.1 taban puanı 6.5 ile ortaya yansıtılmıyor. Orta şiddetli olarak sınıflandırılan bu açık, ağın merkezi yönetim düzlemini hedef aldığı için potansiyel etkisi büyük. SD-WAN Manager, kurumun tüm uzak ofis ve veri merkezi bağlantılarının yapılandırma, ilke ve topolojisini kontrol eder. Bir saldırgan bu panele root erişimi elde ederse ağ haritasını görebilir, güvenlik politikalarını değiştirebilir, trafiği yönlendirebilir veya sürekli erişim sağlamak için arka kapı bırakabilir.
Ayrıca zafiyetin istismar edildiği kesin olarak biliniyor; yani teorik bir risk değil, aktif tehdit. Amerikan siber güvenlik ajansı CISA de CVE-2026-20262'yi Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna ekledi ve federal kurumlara 29 Haziran 2026'ya kadar yama uygulama talimatı verdi. Bu durum, açığın kritik altyapılarda ciddi bir risk oluşturduğunu gösteriyor.
Kim veya ne etkileniyor?
Etkilenen sistem, Cisco Catalyst SD-WAN Manager (eski adıyla SD-WAN vManage) yazılımını çalıştıran kurumlar. Özellikle çok şubeli bankalar, perakende zincirleri, sağlık kuruluşları, kamu kurumları ve büyük telekom operatörleri gibi geniş WAN altyapısına sahip organizasyonlar risk altında. Saldırı için en azından yazma yetkisine sahip düşük yetkili bir kullanıcı hesabıyla kimlik doğrulaması yapmak yeterli. Bu nedenle sızdırılmış, zayıf veya çalıntı kimlik bilgileri olan sistemler daha savunmasız. Kesin etkilenen sürüm listesi ve dağıtım sayısı henüz kamuya açıklanmadı.
Ne yapılmalı?
İlk adım, Cisco'nun resmi güvenlik danışma belgesinde (Security Advisory) listelenen sabit yazılım sürümüne hemen yükseltmek olmalı. Yama yapılana kadar SD-WAN Manager'ın internete açık olmadığından emin olunmalı ve erişim yalnızca güvenilir IP aralıklarıyla sınırlandırılmalı. Çok faktörlü kimlik doğrulama (MFA) zorunlu hale getirilmeli, düşük yetkili hesaplar gözden geçirilmeli ve şüpheli dosya yükleme veya API çağrısı kayıtları incelenmeli. Ayrıca yönetim paneli erişim günlükleri, yetki yükseltme denemeleri ve bilinen IoC'ler (uzlaşma göstergeleri) için SIEM ortamında alarm kurulması önerilir.