
Siber Güvenlik Başkanlığı, Brocade'in destek verisi ağ geçidi ASCG'deki sekiz güvenlik zafiyeti için 9 Ekim 2026'da TR-26-1279 kodlu bildirim yayımladı. Broadcom'a göre açıkların beşi aynı ağdaki bir saldırgana kimlik doğrulaması olmadan yönetim işlemi yapma, dosya okuyup yazma ya da komut çalıştırma imkânı veriyor; düzeltme Brocade ASCG 3.5.0 sürümünde sunuldu.
Brocade ASCG (Active Support Connectivity Gateway), Brocade depolama alanı ağı (SAN) anahtarlarının Brocade Support Link özelliğiyle topladığı destek ve cihaz verilerini alıp Broadcom'a ileten, sanal cihaz (OVA) olarak kurulan bir ağ geçidi yazılımı. Broadcom, 8 Ekim 2026'da yayımlanan TR-26-1270 kodlu bildirimdeki Fabric OS açıklarının ASCG'yi etkilemediğini belirtmişti; son duyuru doğrudan ASCG bileşenlerini kapsıyor.
Aynı ağdan yönetim ve komut çalıştırma riski
Broadcom'un verdiği puanlara göre açıkların istismarı için saldırganın cihazla aynı ağda bulunması ya da sisteme yerel erişimi olması gerekiyor. Sekiz açık ve puanları şöyle:
- CVE-2026-85421 (CVSS 4.0: 8.7): HTTPS akış servisinde kimlik doğrulama ve erişim denetimi bulunmuyor. Aynı ağdaki kimliği doğrulanmamış bir saldırgan kontrol komutları vererek cihaz yapılandırmasını değiştirebiliyor.
- CVE-2026-85489 (CVSS 4.0: 8.7): Yönetim servisinde kimliği doğrulanmamış kullanıcılar doğrudan API istekleri göndererek yapılandırma verilerine erişebiliyor ve yönetilen cihaz envanterini değiştirebiliyor.
- CVE-2026-85423 (CVSS 4.0: 8.6): Veri toplayıcı servisteki bir API ucunda kimlik doğrulama yapılmıyor. Aynı ağdaki bir saldırgan cihaza istediği sunuculara SSH bağlantısı açtırıp sistem komutları çalıştırabiliyor.
- CVE-2026-85487 (CVSS 4.0: 8.6): HTTP servisindeki dizin aşma açığı nedeniyle aynı yerel ağdaki kimliği doğrulanmamış bir saldırgan dosya okuyabiliyor, yazabiliyor veya silebiliyor.
- CVE-2026-85486 (CVSS 4.0: 8.6): Yapılandırma formuna girilen veriler doğrulanmadan işleniyor. Temel yetkiye sahip oturum açmış bir kullanıcı sunucu üzerinde kod çalıştırabiliyor.
- CVE-2026-85422 (CVSS 4.0: 8.4): Yazılıma gömülü sabit şifreleme anahtarı bulunuyor. Yerel erişimi ve yüksek yetkisi olan bir saldırgan anahtarı ele geçirerek saklanan yönetim kimlik bilgilerini çözebiliyor.
- CVE-2026-85490 (CVSS 4.0: 7.7): Destek paketi arşivlerinde dizin aşma sorunu yer alıyor. Arşiv gönderebilen veya araya girebilen kimliği doğrulanmamış bir saldırgan sistemdeki kısıtlı dizinlere dosya yazabiliyor.
- CVE-2026-85488 (CVSS 4.0: 7.0): Dağıtılan betikte bilinen varsayılan Brocade parolası kullanılıyor. Varsayılan ayarları değiştirilmemiş sanal cihaz kurulumlarında yerel bir kullanıcı yetkilerini yükseltebiliyor.
SGB bildirimindeki sekiz CVE: CVE-2026-85423, CVE-2026-85490, CVE-2026-85489, CVE-2026-85488, CVE-2026-85487, CVE-2026-85486, CVE-2026-85422 ve CVE-2026-85421.
Düzeltme 3.5.0 sürümünde
Broadcom, danışma kayıtlarının tamamına açıkların yapay zekâ ile bulunduğunu belirten "Frontier AI discovered vulnerability" notunu düştü. Üretici portalında ilk olarak 2 Ekim 2026'da yayımlanan danışmalarda açıklar için herhangi bir geçici önlem verilmiyor. CVE kayıtlarındaki değerlendirmelere göre açıkların sahada kötüye kullanıldığına dair bir bilgi bulunmuyor.
Siber Güvenlik Başkanlığı, açıklar kullanılarak hedef sistemlerde saldırı düzenlenip tahribata yol açılabileceğini belirterek sistemlerin güncellenmesini tavsiye etti. Sorunlar Brocade ASCG 3.5.0 sürümüyle giderildi.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı TR-26-1279 Güvenlik Bildirimi
- Broadcom Güvenlik Danışması 38380 (CVE-2026-85423)
- Broadcom Güvenlik Danışması 38378 (CVE-2026-85421)
- Broadcom Güvenlik Danışması 38388 (CVE-2026-85489)
- Brocade Support Link (BSL) Dokümanı
- CVE-2026-85423 Kaydı
Kapak fotoğrafı: Coolcaesar / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; Brocade'in bağlı olduğu Broadcom'un San Jose genel merkezi girişindeki tabela; temsili, ASCG ürününün görüntüsü değildir).


