Cisco Güvenlik Duvarlarında VPN Bağlantılarını Kesebilen Açık Ortaya Çıktı

Ağu 12, 2026 - 18:34
 0  1
Cisco Güvenlik Duvarlarında VPN Bağlantılarını Kesebilen Açık Ortaya Çıktı

Cisco, Secure Firewall ASA ile Threat Defense (FTD) yazılımlarını etkileyen yüksek önem dereceli bir VPN açığının aktif saldırılarda kullanıldığını açıkladı. CVE-2026-20349 olarak izlenen zafiyet, belirli uzaktan erişim servisleri etkin olan cihazlarda hazırlanmış HTTP istekleriyle tetiklenerek güvenlik duvarının yeniden başlamasına neden olabiliyor. Cisco, Ağustos 2026’da saldırıların farkına varırken etkilenen ASA ve FTD sürümleri için düzeltmeleri yayınladı.

Cisco Açığı Uzaktan Erişim Servisleri Üzerinden Çalışıyor

Cisco’nun güvenlik incelemesinde CVE-2026-20349’un HTTP isteklerinin işlenmesi sırasında yeterli hata kontrolü yapılmamasından kaynaklandığı belirlendi. Saldırgan, Remote Access SSL VPN hizmetine özel hazırlanmış bir HTTP isteği gönderdiğinde etkilenen cihazın yeniden yüklenmesini sağlayabiliyor. CVSS üzerinden 8,6 puan alan güvenlik sorunu, kimlik doğrulaması gerektirmeden uzaktan kullanılabildiği için internete açık güvenlik duvarlarında ciddi bir erişilebilirlik riski oluşturuyor.

Cisco Secure Firewall cihazlarında SSL dinleme soketlerinin açık olması saldırının gerçekleşebilmesi açısından temel koşullardan biri olarak öne çıkıyor. FTD üzerinde IKEv2 Remote Access VPN istemci hizmetleri, SSL VPN ile Zero Trust Network Access kullanan yapılandırmalar risk kapsamına giriyor. Secure Firewall Management Center yazılımı ise söz konusu zafiyetten etkilenmiyor.

CVE-2026-20349 saldırısının doğrudan sonucu, etkilenen güvenlik duvarının yeniden yüklenmesiyle ortaya çıkan hizmet kesintisi oluyor. Güvenlik cihazının yeniden başlaması sırasında VPN oturumları kesilebildiği için uzaktan çalışan personelin kurumsal kaynaklara erişimi geçici olarak durabiliyor. Ağ geçidinin yeniden başlatılması, güvenlik duvarından geçen diğer bağlantılarda da kısa süreli erişim sorunlarına yol açabiliyor.

Remote Access SSL VPN kullanan kurumlar açısından zafiyetin önemi, saldırının kullanıcı hesabını ele geçirmeden ağ geçidini hedefleyebilmesinden kaynaklanıyor. Saldırganın geçerli bir VPN hesabına sahip olması gerekmemesi, saldırı yüzeyini doğrudan internet üzerinden erişilebilen servis seviyesine taşıyor. Denial-of-Service niteliğindeki saldırı, cihaz üzerinde kalıcı kod çalıştırmak yerine güvenlik hizmetinin kullanılabilirliğini hedefliyor.

Cisco, ASA 9.16, 9.18, 9.20, 9.22, 9.23 ile 9.24 sürümleri için düzeltmeleri yayınladı. FTD tarafında ise 7.0, 7.2, 7.4, 7.6, 7.7 ile 10.0 sürümlerine yönelik güncellemeler hazırlandı. Şirket, CVE-2026-20349 için herhangi bir geçici çözüm bulunmadığını belirterek etkilenen müşterilere düzeltilmiş sürümlere geçmelerini önerdi.

Ağ güvenliği ekiplerinin öncelikle kullandıkları ASA veya FTD sürümünü kontrol etmesi gerekiyor. Kurumlar, uzaktan erişim servislerinin gerçekten kullanılıp kullanılmadığını da inceleyerek bakım planlarını buna göre oluşturabilir. Cisco’nun yayınladığı güvenlik güncellemesi, açığın giderilmesi açısından temel çözüm olarak konumlandırılıyor.

Cisco PSIRT ekibi, CVE-2026-20349’un Ağustos 2026 itibarıyla saldırılarda kullanıldığını doğruladı. Şirket, saldırıların arkasındaki tehdit aktörünü açıklamazken hangi kuruluşların hedef alındığı konusunda da ayrıntı paylaşmadı. Cisco güvenlik duyurusunda devam eden saldırılarla ilişkilendirilebilecek bir ele geçirme göstergesi de sunmadı.

Güvenlik araştırmacısı Valerio Brussani, zafiyeti Cisco’ya bağımsız olarak bildiren isim olarak kayıtlara geçti. Cisco’nun kendi güvenlik testleri sırasında da aynı sorunu belirlemesi, açığın şirket içindeki araştırmalarla bağımsız araştırmacı bildiriminin ardından doğrulandığını gösteriyor. Olay müdahale ekiplerinin saldırı belirtilerini araştırırken güvenlik duvarı yeniden başlatma kayıtlarını, VPN günlüklerini ile olağandışı HTTP trafiğini incelemesi önem taşıyor.

Cisco’nun Ağustos ayındaki güvenlik açıklamaları yalnızca Secure Firewall ürünleriyle sınırlı kalmadı. Secure Endpoint Connector’ın Windows, macOS ile Linux sürümlerinde ClamAV kaynaklı güvenlik açıklarının bulunduğu da şirket tarafından açıklandı. Söz konusu ClamAV açıkları için kamuya açık istismarların bulunduğu belirtilirken Secure Endpoint Connector düzeltmesinin henüz yayınlanmadığı bildirildi.

Cisco, Secure Endpoint Connector güncellemesini Ağustos ayının ilerleyen günlerinde yayınlamayı planlıyor. Kurumların aynı dönemde birden fazla Cisco güvenlik ürününü kontrol etmesi, özellikle uzaktan erişim altyapısı ile uç nokta güvenliğinin birlikte yönetildiği ortamlarda önem kazanıyor. Türkiye’deki işletmeler açısından VPN erişiminin iş sürekliliğindeki rolü dikkate alındığında güvenlik ekiplerinin bakım pencerelerini geciktirmeden değerlendirmesi gerekiyor.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0