Cisco SD-WAN'daki CVE-2026-20245 açığı kullanılarak saldırganların cihazlarda sahte root hesapları nasıl oluşturduğu Mandiant tarafından açıklandı.
Ne oldu?
Mandiant, Cisco Catalyst SD-WAN'da CVE-2026-20245 kodlu yüksek tehlikeli komut enjeksiyonu açığının hedefli saldırılarda nasıl kullanıldığını ayrıntılı biçimde ortaya koydu. Saldırılar Mart 2026'dan itibaren bir servis sağlayıcının altyapısındaki yetkisiz SD-WAN peering (eşleşme) bağlantılarıyla başladı; saldırganlar `vmanage-admin` hesabıyla cihazlara giriş yaparak edge cihazlarına, denetleyicilere ve SD-WAN şablonlarına ait yapılandırma bilgilerini çekti. Ardından saldırganlar, SD-WAN komut satırındaki tenant-upload özelliğini kullanarak "evil_tenant.csv" adlı zararlı bir CSV dosyası yükledi. Bu yük, `/etc/passwd` ve `/etc/shadow` dosyalarını yedekledikten sonra "troot" adında root yetkilerine sahip yeni bir hesap oluşturdu ve `su` komutuyla cihazın tam kontrolü ele geçirildi. Mandiant'ın Cisco'ya bildirdiği bu açık; kimliği doğrulanmış, yerel erişime sahip bir saldırgana özel hazırlanmış bir dosya üzerinden root olarak rastgele komut çalıştırma imkânı tanıyor.
Neden önemli?
Bu olay, SD-WAN cihazlarının ele geçirilmesinin yalnızca tek bir cihazla sınırlı kalmayıp tüm kurumsal ağı tehdit edebileceğini gösteriyor. Açığın bir yetki yükseltme (privilege escalation) aşaması olarak, cihaza erişim sağlandıktan sonra kullanılması, saldırganların gizli ve kalıcı bir kök erişim kurabildiğini kanıtlıyor. SD-WAN Manager üzerinden ağ topolojisi ve kimlik bilgilerinin çalınması, saldırganların cihazlardan ağ geneline kolayca yayılmasının önünü açıyor.
Dahası, saldırganların son derece sofistike anti-forensik taktikler uygulaması tespiti zorlaştırıyor. Yapılandırma dosyalarını saldırıdan önce yedekleyip sonra geri yüklemeleri, yönetici parolasını iş bitince eski haline getirmeleri, zararlı CSV'yi ve geçici dosyaları silmeleri ve izlerin temizlendiğini doğrulamak için bir kontrol betiği çalıştırmaları, geleneksel güvenlik izleme araçlarının bu tür bir ihlali fark etmesinin ne kadar güç olduğunu ortaya koyuyor.
Kim veya ne etkileniyor?
Cisco Catalyst SD-WAN Manager (vManage), Controller (vSmart) ve Validator (vBond) bileşenlerini çalıştıran ve yama uygulamamış tüm kurumlar risk altında; özellikle servis sağlayıcılar ve büyük ölçekli işletmeler, SD-WAN altyapısı üzerinden ağ geneline yayılabilecek saldırılara açık. Mandiant, saldırganların erişimi muhtemelen daha önce açıklanmış CVE-2026-20127 ve CVE-2026-20182 kimlik doğrulama atlama açıkları aracılığıyla sağladığını düşünüyor; ancak Cisco, ihlalde CVE-2026-20182'nin yer almadığını, erişim için önceki bir ele geçirmede çalınmış sertifikaların kullanılmış olabileceğini belirtti. Tam giriş yöntemi henüz doğrulanmadı.
Ne yapılmalı?
Kurumlar acilen Cisco'nun yayımladığı güvenlik güncellemelerini yükleyip sabitlenmiş yazılım sürümlerine geçmeli; geçici bir çözüm (workaround) bulunmuyor. Bunun yanı sıra SD-WAN cihazlarından tanılama verileri toplanmalı, yetkisiz peering bağlantıları ve bilinmeyen kök hesapları denetlenmeli, `vmanage-admin` ve diğer varsayılan hesapların parolaları değiştirilmeli, sertifika rotasyonu yapılmalı ve Mandiant'ın yayımladığı tehlike göstergeleri (IOC) ile saldırgana ait IP adresleri loglarda aranmalıdır.