ABD’nin siber güvenlik kurumu CISA, Cisco, Citrix ve Fortinet ürünlerini etkileyen üç açığı Known Exploited Vulnerabilities (KEV) kataloguna ekledi ve Federal Civilian Executive Branch (FCEB) kurumlarına 12 Eylül 2026’ya kadar yama uygulama zorunluluğu getirdi. Karar, bu zafiyetlerin sahada istismar edildiğine dair bulguların artmasının ardından geldi.
Listede yer alan açıklar, Cisco Secure Firewall Management Center, Citrix NetScaler ADC ve NetScaler Gateway ile Fortinet’in FortiOS, FortiSwitchManager ve FortiSASE ürünlerini etkiliyor. CISA, federal kurumların bu açıklar için en geç belirtilen tarihe kadar düzeltme yapmasını istiyor.
Cisco ve Citrix tarafında kimlik doğrulama atlatılıyor
En yüksek risk puanını alan açık, CVE-2026-20079. CVSS skoru 10.0 olan bu hata, Cisco Secure Firewall Management Center yazılımının web arayüzündeki bir kimlik doğrulama atlatma zafiyetinden kaynaklanıyor. Kimliği doğrulanmamış uzaktan bir saldırganın bu açığı kullanarak doğrulamayı aşabildiği, ardından etkilenen cihazda script dosyaları çalıştırıp alttaki işletim sisteminde root yetkisi elde edebildiği belirtiliyor.
Cisco, bu açıkla ilgili danışma notunu güncelleyerek 2026 yılının ağustos ayında hedefli aktif istismar girişimlerinden haberdar olduğunu açıkladı. Şirket ek ayrıntı paylaşmadı. Son yıllarda Cisco yönlendiricileri ve çevre cihazları, tehdit aktörlerinin sıkça hedef aldığı platformlar arasında yer aldı. Geçen ay yayımlanan ayrı bir analizde, Çin bağlantılı olduğu belirtilen ve Fire Ant adıyla izlenen bir siber casusluk grubunun Cisco IOS XR yönlendiricilerine izinsiz erişim sağladığı, bu cihazları kalıcılık kurma, veri toplama ve özel zararlı yazılımlarla yüksek değerli ağların içine daha derin sızma amacıyla kullandığı aktarılmıştı.
Citrix tarafındaki CVE-2026-19490 için de aktif deneme trafiği görüldü. CVSS puanı 9.3 olan açık, Citrix NetScaler ADC ve NetScaler Gateway ürünlerinde, cihaz AAA sanal sunucu olarak ya da Gateway modunda yapılandırıldığında ortaya çıkıyor. Bu modlar SSL VPN, ICA Proxy, CVPN veya RDP Proxy kurulumlarını da kapsıyor. CISA’nın KEV listesine ekleme kararı, bu açığın sahada istismar edildiğine işaret eden bulguların ardından geldi.
Citrix zafiyetine yönelik faaliyetlerin, Previdian’a ait honeypot sistemlerini hedef aldığı ve 3 Eylül 2026’dan bu yana toplam 56 deneme kaydedildiği bildirildi. Denemelerin 36’sı ise 8 Eylül 2026 tarihinde gerçekleşti. Honeypot sistemleri, güvenlik ekiplerinin saldırı davranışını gözlemek için kurduğu, saldırganları çekmeye yönelik aldatıcı sistemler olarak kullanılıyor.
Fortinet açığında PivotC2 kampanyası öne çıkıyor
KEV kataloğuna eklenen üçüncü açık, CVE-2025-25249. CVSS skoru 7.3 olan bu hata, Fortinet FortiOS, FortiSwitchManager ve FortiSASE ürünlerinde heap tabanlı bir buffer overflow oluşturuyor. Kimliği doğrulanmamış uzaktan bir saldırganın özel hazırlanmış isteklerle rastgele kod ya da komut çalıştırabildiği belirtiliyor.
Bu kararın arkasında, açık istismar edilerek Node.js tabanlı, özellik bakımından zengin bir uzaktan erişim truva atı olan PivotC2’nin dağıtıldığına dair raporlar bulunuyor. Kampanyada 3 binden fazla IP adresinin hedef alındığı, 178 cihazın PivotC2 ile enfekte olduğu tahmin ediliyor. Vakaların büyük bölümü ABD’de yoğunlaşıyor. Faaliyetin mali kazanç motivasyonuyla hareket eden, Rusça konuşan bir tehdit aktörüne ait olduğu değerlendiriliyor. Açığın aktif istismarına dair en erken izler Temmuz 2026’ya uzanıyor.
Gözlemlenen saldırılarda, içinde exploit ikili dosyası bulunan bir kabuk betiği, zafiyet taşıyan bir FortiGate örneğini hedef alıyor. Betik, önce ters kabuk kuruyor, ardından Node.js üzerinden tek satırlık bir JavaScript komutu çalıştırıyor. Bu komut ikinci aşamadaki JavaScript yükünü indirip çözüyor ve PivotC2’yi devreye sokuyor.
PivotC2, uzak bir komuta ve kontrol sunucusuna kalıcı bir dış TLS bağlantısı kuruyor. Araç setinde etkileşimli kabuklar, dosya transferi, SOCKS5/HTTP proxy tünelleme, yerel ve uzak port yönlendirme, CIDR aralığı tarama ve FortiGate’e özgü yapılandırma toplama ile kimlik bilgisi çözme özellikleri yer alıyor. SOCRadar, auto-mode seçeneğinin de bulunduğunu ve bu modun ilk enfeksiyondan sonra önceden tanımlı komut dizilerini otomatik çalıştırabildiğini aktardı.
Yapılan son analizler, saldırganların çevre ağ cihazlarını sürekli taradığını ve yeterince güçlü izleme ya da telemetri kaydı olmayan sistemlerden ilk erişim elde etmeye çalıştığını gösteriyor. Fortinet ürünleri kullanan kurumlara internet erişimini sınırlandırma, ele geçirilme göstergelerini arama, kimlik bilgilerini döndürme ve en güncel yamaları uygulama çağrısı yapılıyor.
