Cisco, Secure Email Gateway ürünündeki kritik açığın aktif olarak istismar edildiğini ve saldırganların etkilenen sistemlerde root yetkileriyle komut çalıştırabildiğini açıkladı. CVE-2026-76461 olarak izlenen hata, CVSS tablosunda 9.8/10 puan aldı ve e-posta ayrıştırma mantığındaki yetersiz doğrulamadan kaynaklanıyor.
Şirketin verdiği bilgilere göre açık, fiziksel ve sanal tüm Cisco Secure Email Gateway kurulumlarını etkiliyor. Cihazın hangi ayarla çalıştığından bağımsız olarak risk sürüyor. Cisco Secure Email ve Web Manager ile Secure Web Appliance ürünlerinin ise bu sorun kapsamına girmediği belirtildi.
E-posta ayrıştırma katmanındaki doğrulama eksikliği
Cisco, zafiyeti e-posta ayrıştırma mantığındaki yetersiz doğrulamaya bağladı. Uzaktan, kimlik doğrulaması olmadan saldırı düzenleyen bir kişi, etkilenen cihaz üzerinden zararlı SQL ifadeleri içeren hazırlanmış bir e-posta göndererek açığı istismar edebiliyor.
Başarılı bir istismar, saldırgana keyfi SQL komutları çalıştırma fırsatı veriyor. Ardından bu erişim, alttaki işletim sisteminde root seviyesinde komut çalıştırmaya kadar uzanabiliyor. Cisco’nun Monday günkü advisory notunda yer verdiği ifadeye göre, saldırgan bu açığı “etkilenen bir cihaz üzerinden kötü amaçlı SQL ifadeleri içeren hazırlanmış bir e-posta göndererek” kullanabiliyor.
Şirket, başarılı bir istismarın “alttaki işletim sisteminde root yetkileriyle komut yürütmeye yol açabileceğini” de vurguladı. Cisco ayrıca, bu düzeyde erişim elde eden tehdit aktörlerinin istismara dair kanıtları ve uzlaşma göstergelerini kaldırabileceğini ya da gizleyebileceğini söyledi.
Yama sürümleri ve aranacak izler
Açık için güncellemeler hazır. Cisco AsyncOS kullanan Secure Email Gateway sürümlerinde düzeltme şu paketlerle geldi: 15.5 ve öncesi için 15.5.5-0141, 16.0 için 16.0.4-302, 16.5 için 16.5.0-780. Şirket, desteklenen en güncel sürüme geçiş dışında bir geçici çözüm bulunmadığını bildirdi.
Cisco, bu açığın bu ay aktif şekilde kullanıldığını da kayda geçirdi. Bu nedenle yöneticilere, özellikle mail_logs kayıtlarını incelemeleri ve şüpheli SQL ifadeleri aramaları öneriliyor. Cihaz bir kümenin parçasıysa, her küme düğümünün günlüklerinin ayrı ayrı kontrol edilmesi gerekiyor.
Tehlikeli SQL kalıplarını yakalamak için Cisco’nun önerdiği komut da paylaşıldı: cisco-esa> grep -i "COPY.*TO PROGRAM" [IronPort Text Mail Logs Log name – Default: mail_logs]. Şirket, çıktıda görülecek herhangi bir kaydın kötü amaçlı faaliyete işaret edebileceğini belirtti.
Cisco, kötü amaçlı etkinlik tespit edilen Cisco Secure Email Cloud cihazlarının sahipleriyle doğrudan iletişime geçtiğini de açıkladı. Ancak saldırıların ölçeğine ilişkin bir sayı paylaşmadı.
Şirket, yöneticilerin etkilenen cihazın dışındaki ağ günlüklerini ve güvenlik duvarı kayıtlarını da çapraz kontrol etmesini istedi. Uyarıda, bu incelemede cihazdan harici IP adreslerine başlatılan beklenmedik yüklemeler ile kötü amaçlı IP adreslerinden yapılan indirmelerin de aranması gerektiği belirtildi.
Gelişme, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın CVE-2026-76461’i Known Exploited Vulnerabilities, yani KEV kataloğuna eklemesine yol açtı. Bu adım, Federal Civilian Executive Branch kurumlarının yamaları 17 Eylül 2026 tarihine kadar uygulamasını zorunlu kılıyor.
Fortinet VPN’lere yönelik büyük ölçekli kimlik saldırıları
İfşa, Arctic Wolf’un internetten erişilebilen Fortinet VPN cihazlarını hedef alan büyük ölçekli kimlik saldırılarını Ağustos 2026’nın sonlarında tespit ettiğini açıklamasından günler sonra geldi. Yüksek hacimli faaliyet, 26 Ağustos 2026 ile 28 Ağustos 2026 arasında birden fazla ABD müşteri ortamında iki sürdürülen dalga halinde gerçekleşti ve on milyonlarca kimlik doğrulama hatası üretti.
Güvenlik araştırmacısı Kyle Siddall, saldırganın kuruluşlara özgü kullanıcı adları, kurumsal e-posta adresleri, bağlı hesaplar ve yaygın yönetici kimlikleri kullandığını söyledi. Siddall’a göre bu tercih, daha önce toplanmış ya da numaralandırılmış kimlik bilgilerine erişildiğini gösteriyor.
Arctic Wolf’un aktardığı bir başka ayrıntıda, hedef alınan kuruluşlarla ilişkili çalışan adları, kurumsal e-posta adresleri, bağlı kimlikler ve yaygın yönetici hesaplarının denendiği belirtildi. Şirket, bu hedefli kimlik seçiminin genel bir kullanıcı adı taramasından farklı olduğuna işaret etti.
Gözlemlenen örneklerden birinde, 158.94.211[.]14 IP adresinden gelen başarılı bir Fortinet VPN kimlik doğrulamasının ardından etkilenen ortamda kötü amaçlı faaliyet görüldü.
