Cisco Secure Endpoint Kullanıcıları İçin ClamAV Güvenlik Uyarısı Geldi

Ağu 12, 2026 - 22:34
 0  0
Cisco Secure Endpoint Kullanıcıları İçin ClamAV Güvenlik Uyarısı Geldi

Cisco Secure Endpoint Connector’ı etkileyen iki yüksek önem dereceli ClamAV açığı, kimlik doğrulaması gerektirmeden uzaktan gerçekleştirilen DoS saldırılarıyla antivirüs tarama sürecinin durdurulmasına yol açabiliyor. CVE-2026-20337 ile CVE-2026-20338 olarak takip edilen güvenlik sorunları için kavram kanıtlama kodlarının kamuya açıldığı belirtilirken Cisco, gerçek saldırılarda kullanıldıklarına dair kanıt bulunmadığını açıkladı. ClamAV 1.5.0 ile 1.5.3 arasındaki sürümleri etkileyen açıklar, 7 Ağustos’ta yayınlanan 1.5.4 sürümünde giderildi.

ClamAV ZIP İşleyicisindeki Hatalar Saldırıya Açılıyor

ClamAV’ın ZIP arşivlerini analiz eden bileşeni, CVE-2026-20337 ile CVE-2026-20338 numaralı iki ayrı güvenlik sorununun kaynağını oluşturuyor. İlk açık yetersiz sınır kontrollerinden kaynaklanırken ikinci sorun bellek yönetimindeki hatalı işlemlerle ilişkilendiriliyor. Saldırganlar hazırlanmış bir ZIP dosyasını taramaya göndererek ClamAV tarama sürecinin sonlandırılmasını sağlayabiliyor.

Cisco PSIRT, iki zafiyet için de kamuya açık PoC kodlarının bulunduğunu doğruladı. Saldırının kimlik doğrulaması gerektirmemesi, kötü amaçlı dosyaların tarandığı uzaktan erişilebilir sistemleri riskli bir konuma taşıyor. Başarılı istismar, doğrudan veri çalma veya sistem üzerinde kalıcı kod çalıştırma yerine ClamAV tarama mekanizmasının devre dışı kalmasına neden olarak hizmet kesintisi oluşturuyor.

Cisco’nun değerlendirmesine göre iki açığın güvenlik etkisi Windows platformlarında daha yüksek seviyeye çıkıyor. Windows üzerinde ClamAV tarama sürecinin ayrıcalıklı güvenlik bağlamında çalışması, saldırının sonucunda oluşabilecek kesintiyi Linux ile macOS ortamlarına kıyasla daha kritik hale getiriyor. Secure Endpoint Connector kullanan kurumların özellikle Windows uç noktalarında ClamAV bileşeninin sürümünü kontrol etmesi gerekiyor.

ClamAV, açık kaynaklı yapısı sayesinde Windows, Linux ile macOS gibi farklı platformlarda kötü amaçlı yazılım taraması için kullanılan çapraz platform bir antivirüs motoru olarak çalışıyor. ZIP arşivleri gibi sık kullanılan dosya biçimlerinin taranması sırasında oluşan işlem hataları, güvenlik yazılımının kendisinin saldırı yüzeyine dönüşebileceğini gösteriyor. Güvenlik ekiplerinin yalnızca işletim sistemi güncellemelerini değil üçüncü taraf güvenlik motorlarının sürümlerini de takip etmesi bu nedenle önem taşıyor.

ClamAV 1.5.0, 1.5.1, 1.5.2 ile 1.5.3 sürümlerini kullanan sistemler CVE-2026-20337 ve CVE-2026-20338 kapsamında risk taşıyor. ClamAV projesi, iki güvenlik sorununu 7 Ağustos’ta yayınlanan 1.5.4 sürümüyle giderdi. Cisco ise Secure Endpoint Connector’ın etkilenen Windows, Linux ile Mac sürümleri için kendi yazılım güncellemelerini Ağustos ayının ilerleyen bölümünde yayınlamayı planlıyor.

Cisco tarafından Secure Endpoint Connector için henüz bir geçici çözüm sunulmadığı için kurumların ClamAV tarafındaki düzeltmenin uygulanmasıyla yetinmemesi gerekiyor. Güvenlik ekiplerinin Cisco’nun Secure Endpoint güncellemesini de takip etmesi, ilgili paket yayınlandığında kurumsal uç noktalarda dağıtım planını devreye alması gerekiyor. Güncelleme sürecinde güvenlik yazılımının tarama işlevinin çalışır durumda kalıp kalmadığının ayrıca doğrulanması gerekiyor.

Cisco, aynı hafta ClamAV içinde farklı dosya türlerinin işlenmesiyle bağlantılı beş güvenlik sorununu daha giderdi. XAR, Mach-O, PDF, GPT ile PESpin dosyalarının taranması sırasında hazırlanmış içeriklerin kullanılması, söz konusu açıkların da DoS koşullarına yol açabilmesine neden oluyordu. Farklı dosya biçimlerinin ayrı saldırı yüzeyleri oluşturması, antivirüs motorlarında dosya ayrıştırma bileşenlerinin güvenlik açısından neden kritik olduğunu ortaya koyuyor.

Cisco’nun Ocak 2025’te ele aldığı başka bir ClamAV DoS açığında da kamuya açık PoC kodu bulunuyordu. Söz konusu güvenlik sorunu, saldırganların ClamAV tarama sürecini sonlandırmasına izin vererek sonraki dosyaların taranmasını engelleyebiliyor veya geciktirebiliyordu. Yeni açıkların benzer şekilde tarama hizmetinin kullanılabilirliğini hedeflemesi, ClamAV parser güvenliğinin düzenli biçimde izlenmesi gerektiğini gösteriyor.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Kasım 2021’den bu yana 95 Cisco güvenlik açığını saldırılarda aktif olarak kullanılan zafiyetler arasında sınıflandırdı. Bu açıkların altısı fidye yazılımı saldırılarıyla ilişkilendirildi. CVE-2026-20337 ile CVE-2026-20338 için ise Cisco şu aşamada gerçek saldırı kanıtı bulunmadığını belirtti.

Türkiye’deki kurumlarda Cisco Secure Endpoint Connector kullanılıyorsa güvenlik ekiplerinin ClamAV sürümünü, işletim sistemi platformunu ile Cisco güncelleme durumunu birlikte kontrol etmesi gerekiyor. Kamuya açık PoC kodunun bulunması, saldırganların zafiyeti analiz etmek için hazır teknik materyale erişebildiği anlamına geldiği için yama sürecinin geciktirilmemesi önem taşıyor. Cisco’nun Ağustos içinde yayınlayacağı Secure Endpoint Connector güncellemeleri, mevcut riskin ürün seviyesinde tamamen giderilmesi açısından sonraki kritik adımı oluşturacak.

Tepkiniz Ne?

Beğen Beğen 0
Beğenme Beğenme 0
Sevgi Sevgi 0
Komik Komik 0
Kızgın Kızgın 0
Üzgün Üzgün 0
Vay Vay 0