Kabine monte edilmiş, ön panelinde Arista logosu olan ağ anahtarı ve sarı fiber kablolar (temsili)

T.C. Siber Güvenlik Başkanlığı (SGB), Arista CloudVision Portal'daki (CVP) iki güvenlik açığı için 7 Ekim 2026'da TR-26-1266 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre bu açıklar nedeniyle sistemlerin saldırıya uğraması ihtimal dâhilinde. Başkanlık, kullanıcı ve sistem yöneticilerine Arista'nın güvenlik danışmalarını incelemelerini ve güncellemeleri ivedilikle yapmalarını tavsiye ediyor.

Arista'nın 6 Ekim 2026 tarihli iki güvenlik danışmasına göre açıklar, kurum içinde (on-premises) sanal ya da fiziksel cihaz olarak kurulan CloudVision Portal'ı etkiliyor. İki açık da oturum açmış ve yetkili bir kullanıcı gerektiriyor; ikisi de varsayılan yapılandırmada mevcut. Açıkları Arista kendi iç çalışmasıyla buldu. Şirket, açıkların müşteri ağlarında kötü niyetli kullanımından haberdar olmadığını söylüyor; CISA'nın CVE kayıtlarına eklediği değerlendirmede de ikisi için istismar durumu "yok". CloudVision as-a-Service ve bulut CV-CUE etkilenmiyor.

CVE-2026-101158: Dosya yükleme API'sinde kalıcı XSS

Arista'nın 0185 numaralı danışmasındaki açık (CVSS 3.1: 8.4; CVSS 4.0: 9.3), CloudVision Portal'ın ve onun üzerinde çalışan kurum içi CV-CUE'nin (Arista'nın Wi-Fi yönetim hizmeti) Fileserver yükleme API'sindeki eksik girdi doğrulamasından kaynaklanıyor. Dosya yükleme yetkisi olan, oturum açmış bir saldırgan kalıcı siteler arası betik (stored XSS) çalıştırabiliyor. Saldırı başarılı olursa başka bir CloudVision kullanıcısının web oturumunu ele geçirip hesabına ve yönetici yetkilerine tam erişim elde edebilir.

Etkilenen sürümler: 2026.2.0; 2026.1.2 ve öncesi (2026.1.x); 2025.3.3 ve öncesi (2025.3.x); daha eski tüm sürümler ve bu sürümlerle gelen kurum içi CV-CUE sürümleri.

Düzeltme: CloudVision Portal 2026.2.1 ve sonrası, 2026.1.3 ve sonrası, 2025.3.4 ve sonrası. 2025.3.4 yalnız bu açığı kapatıyor; aşağıdaki Sensor açığı için danışmada 2025.x düzeltmesi yok. Hotfix yayımlanmadı.

Geçici önlem: Yok. Arista, dosya yükleme yetkisi olan rollerin yalnız güvenilen kullanıcılara verilmesini istiyor: Bug Alert Management, File, Packaging ve Image Repository kaynaklarında "Read and Write" izni olan roller Settings → Roles ve Settings → Users ekranlarından gözden geçirilmeli.

CVE-2026-101153: CloudVision Sensor'da dizin aşma

Arista'nın 0188 numaralı danışmasındaki ikinci açık (CVSS 3.1: 8.0; CVSS 4.0: 7.2), kurum içi CloudVision Portal'da ya da CloudVision Sensor'da bir dizin aşma (path traversal) açığı. Yeterince yüksek yetkili, oturum açmış bir kullanıcı Sensor'dan amaçlanmayan verileri çıkarabiliyor.

Etkilenen sürümler: CloudVision Portal 2026.2.0; 2026.1.2, 2025.3.3, 2025.2.3, 2025.1.4, 2024.3.3 ve kendi dallarındaki önceki sürümler. CloudVision Sensor tarafında ise 1.4.2, 1.3.1 ve daha eski sürümler etkileniyor. Kurum içi CV-CUE bu açıktan etkilenmiyor.

Düzeltme: CloudVision Portal 2026.2.1 ve sonrası ya da 2026.1.3 ve sonrası; CloudVision Sensor 1.4.3 ve sonrası. Danışmada 2025.x ve 2024.x dalları için ayrı bir düzeltme sürümü listelenmiyor. Arista, yükseltmeden sonra CA sertifikasının yenilenmesini (rotation) öneriyor. Hotfix yayımlanmadı.

Geçici önlem: Arista'ya göre tek güvenilir önlem sensor bileşenini tamamen durdurmak (cvpi stop sensor). Ancak bu, sensöre bağlı veri kaynaklarını, telemetriyi ve UNO ile MSS gibi işlevleri de durduruyor. Sensor, yükseltmeden önce yeniden başlatılmalı.

Kaynaklar

Kapak fotoğrafı: Premeditated / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; The Gathering 2025’te kullanılan bir Arista ağ anahtarı; temsili, CloudVision Portal’ın ya da zafiyetin görüntüsü değildir).