Cisco’nun Secure Firewall Management Center (FMC) yazılımındaki iki yeni yamalanmış açık, kimliği doğrulanmamış saldırganların hem parola toplamasına hem de bazı sistemlerde Qilin fidye yazılımı dağıtmasına kapı araladı. Cisco Talos’un son incelemesine göre saldırılar, devlet destekli ve suç amaçlı üç ayrı tehdit kümesiyle ilişkilendirildi.
İlk giriş noktası: CVE-2026-20079
Saldırılarda kullanılan ilk açık CVE-2026-20079 olarak izleniyor. CVSS puanı 10.0 olan bu hata, FMC’nin web arayüzündeki kimlik doğrulama atlatma zafiyetinden kaynaklanıyor. Uzaktan ve yetkisiz bir saldırgan, doğrulama sürecini aşarak etkilenen cihazda script dosyaları çalıştırabiliyor ve alttaki işletim sisteminde root yetkisi elde edebiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-20079
İkinci açık CVE-2026-20316 ise CVSS 5.3 puanına sahip. Bu zafiyet, saldırganın düşük ayrıcalıklı bir hesap üzerinden etkilenen cihaza giriş yapmasına ve sistem içindeki hassas verilere ulaşmasına izin verebiliyor. Cisco, bu açığın diğer FMC zafiyetleriyle birleştirilerek yetki yükseltme için de kullanılabildiğini belirtti. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-20316
Üç farklı küme, üç farklı saldırı zinciri
Talos, FMC örneklerinde ele geçirilen sistem sonrası etkinlikleri üç grupta topladı. UAT-12197 olarak adlandırılan küme, CVE-2026-20079’u kullanarak JSP tabanlı web shell’ler ve Java Archive, yani JAR tabanlı bir komut çalıştırıcı yerleştirdi. Bu yapı üzerinden iç veritabanları sorgulandı, kullanıcı kimlik doğrulama verileri ve parolalar toplandı.
UAT-11823 ise hem CVE-2026-20079 hem de CVE-2026-20316’den faydalandı. Bu grupta saldırganlar Netcat tabanlı ters kabuk açtı, yönetilen cihazların yapılandırmalarını toplamak için iki bash betiği kullandı ve daha önce Rusya destekli Sandworm grubuna atfedilen Cyclops Blink’in bir varyantını devreye aldı. Cyclops Blink, modüler bir ELF implantı olarak biliniyor.
Üçüncü küme UAT-11988, fidye yazılımı operasyonu olarak öne çıktı. Bu grup, ilk erişim için CVE-2026-20316’yı kullandıktan sonra FMC’nin yerleşik araçlarını istismar ederek ağ içinde keşif yaptı. Saldırganlar bağlantıyı sürdürmek için tünelleme araçları bıraktı, kimlik bilgileri topladı, şifreleme hedefi olacak uç noktaların listesini hazırladı, güvenlik araçlarını sonlandırdı ve seçili sistemlere Qilin fidye yazılımı yükledi.
Cisco’dan yama çağrısı, CISA’dan KEV takibi
Cisco, etkilenen sürümler için daha önce yayımladığı hotfix’lerin geciktirilmeden uygulanmasını istedi. Şirket ayrıca gelecek hafta, kurum içi incelemelerde bulunan başka açıklar için kapsamlı bir hardening sürümü yayımlamayı planladığını açıkladı.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA da CVE-2026-20079’u Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Federal Civilian Executive Branch kurumlarının bu açığa yönelik yamayı 12 Eylül 2026’ya kadar uygulaması gerekiyor. CVE-2026-20316 ise KEV listesine Temmuz 2026’nın sonlarında alınmıştı.
