Broadcom'un San Jose genel merkezi girişinde BROADCOM tabelası ve ağaçlar (temsili)

Siber Güvenlik Başkanlığı, Brocade'in destek verisi ağ geçidi ASCG'deki sekiz güvenlik zafiyeti için 9 Ekim 2026'da TR-26-1279 kodlu bildirim yayımladı. Broadcom'a göre açıkların beşi aynı ağdaki bir saldırgana kimlik doğrulaması olmadan yönetim işlemi yapma, dosya okuyup yazma ya da komut çalıştırma imkânı veriyor; düzeltme Brocade ASCG 3.5.0 sürümünde sunuldu.

Brocade ASCG (Active Support Connectivity Gateway), Brocade depolama alanı ağı (SAN) anahtarlarının Brocade Support Link özelliğiyle topladığı destek ve cihaz verilerini alıp Broadcom'a ileten, sanal cihaz (OVA) olarak kurulan bir ağ geçidi yazılımı. Broadcom, 8 Ekim 2026'da yayımlanan TR-26-1270 kodlu bildirimdeki Fabric OS açıklarının ASCG'yi etkilemediğini belirtmişti; son duyuru doğrudan ASCG bileşenlerini kapsıyor.

Aynı ağdan yönetim ve komut çalıştırma riski

Broadcom'un verdiği puanlara göre açıkların istismarı için saldırganın cihazla aynı ağda bulunması ya da sisteme yerel erişimi olması gerekiyor. Sekiz açık ve puanları şöyle:

SGB bildirimindeki sekiz CVE: CVE-2026-85423, CVE-2026-85490, CVE-2026-85489, CVE-2026-85488, CVE-2026-85487, CVE-2026-85486, CVE-2026-85422 ve CVE-2026-85421.

Düzeltme 3.5.0 sürümünde

Broadcom, danışma kayıtlarının tamamına açıkların yapay zekâ ile bulunduğunu belirten "Frontier AI discovered vulnerability" notunu düştü. Üretici portalında ilk olarak 2 Ekim 2026'da yayımlanan danışmalarda açıklar için herhangi bir geçici önlem verilmiyor. CVE kayıtlarındaki değerlendirmelere göre açıkların sahada kötüye kullanıldığına dair bir bilgi bulunmuyor.

Siber Güvenlik Başkanlığı, açıklar kullanılarak hedef sistemlerde saldırı düzenlenip tahribata yol açılabileceğini belirterek sistemlerin güncellenmesini tavsiye etti. Sorunlar Brocade ASCG 3.5.0 sürümüyle giderildi.

Kaynaklar

Kapak fotoğrafı: Coolcaesar / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; Brocade'in bağlı olduğu Broadcom'un San Jose genel merkezi girişindeki tabela; temsili, ASCG ürününün görüntüsü değildir).