CISA, NetScaler ve Linux dahil altı açık için KEV listesini genişletti

Anasayfa » CISA, NetScaler ve Linux dahil altı açık için KEV listesini genişletti
CISA, NetScaler ve Linux dahil altı açık için KEV listesini genişletti

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, aktif olarak istismar edildiğine dair bulgular bulunan altı güvenlik açığını Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Listeye Citrix NetScaler ADC ve NetScaler Gateway’i etkileyen yüksek riskli bir açık da girerken, kurum federal birimlere iki farklı son tarih verdi.

Yeni kayıtlar arasında Microsoft SQL Server, Linux çekirdeği, Red Hat ABRT, Red Hat libuser ve Ajax.NET Professional (AjaxPro) ürünlerindeki zafiyetler yer alıyor. CISA’nın KEV güncellemesi, saldırganların yamalanmamış ve internete açık sistemleri hedef almayı sürdürdüğünü gösteren son bulgularla aynı döneme denk geldi.

NetScaler açığı için aktif sömürü izleri

KEV’e eklenen en kritik kayıt, Citrix NetScaler ADC ve NetScaler Gateway’deki CVE-2026-8452 oldu. Bu açık, bellek tamponu sınırları içinde işlem kısıtlamasının yanlış uygulanmasından kaynaklanıyor ve hizmet dışı bırakma saldırısına yol açabiliyor. Güvenlik araştırmacıları, bu zafiyete yönelik aktif istismar çabaları gördüklerini daha önce de duyurmuştu.

Previdian, saldırganların hedef sistemlere x.php ve z.php adlı web shell’ler bıraktığını, ardından id ve echo gibi keşif komutları çalıştırdığını aktardı. Aynı zamanda Defused Cyber da açık için canlı istismar bulgularını paylaştı. Telemetri verileri, son 12 gün içinde 12 farklı saldırgan IP adresinden 36 sömürü denemesi tespit edildiğini; adreslerin İsviçre, Almanya, Hong Kong, Japonya, Hollanda, Rusya, Singapur, Türkiye, ABD ve Vietnam kaynaklı göründüğünü ortaya koydu.

İlgili kayıt için NVD bağlantısı: CVE-2026-8452.

KEV’e giren diğer beş zafiyet

CISA’nın listeye aldığı diğer açıklar arasında CVE-2019-1068, CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 ve CVE-2021-23758 yer aldı. Microsoft SQL Server’daki CVE-2019-1068, uzaktan kod çalıştırmaya izin verebilen bir açık olarak tanımlanıyor ve saldırganın SQL Server Database Engine hizmet hesabı bağlamında kod yürütmesine imkan tanıyabiliyor. Bu kayıt için NVD bağlantısı: CVE-2019-1068.

Linux Kernel’deki CVE-2022-0995 ise bellek alanı dışına yazma sorunundan doğuyor. Yerel bir kullanıcının ayrıcalık kazanmasına ya da sistemde hizmet dışı bırakma oluşturmasına kapı aralayabiliyor. NVD kaydı: CVE-2022-0995.

Red Hat Automatic Bug Reporting Tool’daki CVE-2015-5287, belirli izinlere sahip yerel kullanıcıların öngörülebilir ad taşıyan bir dosyada symlink saldırısı üzerinden ayrıcalık yükseltmesine olanak verebiliyor. Red Hat libuser’daki CVE-2015-3246 ise yarış durumu zafiyeti; bu açık, kimliği doğrulanmış yerel bir kullanıcının /etc/passwd dosyasını bozarak hizmet kesintisine ya da ayrıcalık yükseltmeye yol açabiliyor. NVD bağlantıları sırasıyla CVE-2015-5287 ve CVE-2015-3246.

Ajax.NET Professional, bilinen adıyla AjaxPro üzerindeki CVE-2021-23758 ise güvenilmeyen verinin deserialization edilmesi sorununu içeriyor. Açık, saldırgana keyfi .NET sınıfları üzerinden uzaktan kod çalıştırma imkanı verebiliyor. NVD kaydı: CVE-2021-23758.

UAT-10147 kampanyasıyla bağlantı

KEV kataloğuna CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 ve CVE-2021-23758 eklenmesi, Cisco Talos’un UAT-10147 adıyla izlediği Çin bağlantılı bir siber suç grubuna ilişkin değerlendirmelerin ardından geldi. Talos, grubun dünya genelinde eğitim, medya, teknoloji ve oyun sektörlerindeki Windows ve Linux web sunucularını hedef aldığını açıklamıştı.

CISA ayrıca CVE-2019-1068 için kamuya açık bir istismar bilgisi bulunmadığını belirtti. Kurum, Federal Civilian Executive Branch (FCEB) kurumlarına CVE-2019-1068 ve CVE-2026-8452 için 29 Ağustos 2026’ya kadar, listedeki diğer açıklar içinse 9 Eylül 2026’ya kadar düzeltme uygulamaları çağrısında bulundu.

KEV güncellemesi, CISA’nın güvenli olmayan yazılımın kök nedenlerini ve kurumların istismarı nasıl önleyebileceğini anlatan yeni zafiyet değerlendirmesiyle de aynı zamana denk geldi. Kurumun 2024 ve 2025 CVE kayıtları üzerinde yaptığı inceleme, enjeksiyon türü zafiyetlerin en baskın kategori haline geldiğini gösterdi. CISA’ya göre 2024’te 7.701, 2025’te ise 21.019 CVE bu sınıfa girdi.

Ajans, saldırganların internete açık varlıklarda uzun süre yamalanmadan kalan bilinen yazılım açıklarını kullandığını ve istismar süreçlerinde yapay zekâdan yararlandığını da vurguladı. CISA’nın değerlendirmesinde, 2024 ve 2025 mali yıllarında bellek güvenliği ve hatalı girdi doğrulama açıklarının, tüm CVE havuzuna kıyasla KEV içinde orantısız biçimde öne çıktığı belirtildi.

CISA, yazılım üreticilerinin geliştirme aşamasında bu kök nedenleri azaltmasının, gerçek dünyada saldırganların en sık hedef aldığı zafiyetlerin önüne geçebileceğini ifade etti.