CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Kritik Sıfır Gün Saldırıları: SonicWall, SMA1000 Zafiyetleri İçin Acil Yama Uyarısı Yayınladı

SonicWall, SMA1000 serisi uzaktan erişim cihazlarında aktif olarak sömürülen iki kritik sıfır gün açığına karşı kullanıcıları acilen yama yapmaya çağırdı.

15 Temmuz 2026

Ne oldu?

SonicWall, tehdit aktörlerinin SMA1000 serisi uzaktan erişim cihazlarındaki iki kritik güvenlik açığını sıfır gün (zero-day) saldırılarında aktif olarak sömürdüğünü duyurdu. Güvenlik araştırmacıları tarafından tespit edilen ve CVE-2026-15409 ile CVE-2026-15410 kodlarıyla izlenen bu zafiyetlerin, saldırganlar tarafından hedef sistemlerde tam kontrol sağlamak amacıyla kullanıldığı belirtildi. SonicWall, söz konusu güvenlik açıklarının istismar edildiğini doğrulayarak tüm kurumsal müşterilerine sistemlerini derhal güncellemeleri ve yayınlanan güvenlik yamalarını en kısa sürede uygulamaları yönünde acil çağrıda bulundu.

Neden önemli?

Bu açıklar, siber saldırganların hedef ağlara sızmasını son derece kolaylaştıran tehlikeli bir yapıya sahiptir. CVE-2026-15409, cihazın "WorkPlace" arayüzünü etkileyen ve CVSS puanı en yüksek seviye olan 10.0 olarak belirlenmiş bir Sunucu Tarafı İstek Sahteciliği (SSRF) zafiyetidir; bu açık sayesinde kimlik doğrulaması yapmamış uzak bir saldırgan sisteme ilk adımı atabilmektedir. İkinci güvenlik açığı olan CVE-2026-15410 ise Cihaz Yönetim Konsolu'nda (AMC) yer alan ve 7.2 CVSS puanına sahip bir kod enjeksiyonu zafiyetidir.

Saldırganlar, bu iki açığı bir zincir şeklinde (chaining) birleştirerek kimlik doğrulamasız bir şekilde ağa sızıp ardından sistem düzeyinde yetki elde edebilmektedir. Bu durum, kurumsal ağların tamamen ele geçirilmesine, hassas verilerin sızdırılmasına ve hatta fidye yazılımı (ransomware) saldırılarına kapı aralamaktadır. Tehdidin ciddiyeti nedeniyle ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da bu açıkları "Bilinen Sömürülen Zafiyetler" (KEV) kataloğuna ekleyerek tehlikenin boyutunu küresel ölçekte tescillemiştir.

Kim veya ne etkileniyor?

Bu güvenlik açıkları, SonicWall'un SMA1000 serisi güvenli uzaktan erişim cihazlarını kullanan organizasyonları doğrudan etkilemektedir. Özellikle SMA 6210, SMA 7210 ve sanal cihaz modeli olan SMA 8200v cihazlarını çalıştıran şirketler büyük risk altındadır. Bu cihazlar genellikle büyük ölçekli şirketler, kamu kurumları ve kritik altyapı sağlayıcıları tarafından çalışanların şirket içi ağlara güvenli bir şekilde bağlanmasını sağlamak amacıyla tercih edilmektedir. Dolayısıyla, bu cihazlardaki güvenlik açığı yalnızca cihazın kendisini değil, tüm kurumsal ağı tehdit etmektedir.

Ne yapılmalı?

SonicWall kullanıcılarının, daha fazla saldırıya maruz kalmamak için acilen üretici tarafından yayınlanan 12.4.3-03453 veya 12.5.0-02835 platform düzeltme paketlerini (hotfix) ya da daha güncel sürümleri yüklemeleri gerekmektedir. Güncelleme öncesinde ve sonrasında, sistem günlüklerinde (logs) `/wsproxy` veya `/__api__/login` dizinlerine yönelik şüpheli HTTP istekleri incelenerek sistemde sızıntı izi aranmalıdır. Eğer sistemin ele geçirildiğine dair herhangi bir bulguya rastlanırsa, cihazların tamamen sıfırlanarak yeniden kurulması, tüm kullanıcı ve yönetici şifrelerinin değiştirilmesi ve iki adımlı doğrulama (TOTP) anahtarlarının sıfırlanması hayati önem taşımaktadır.

Kaynaklar: BleepingComputer, CISA KEV

Kaynaklar

Güne dön