Masa üzerinde üst üste duran, ön panelinde Brocade logosu olan iki ağ anahtarı (temsili)

Siber Güvenlik Başkanlığı, 8 Ekim 2026 tarihli TR-26-1270 kodlu bildirimle Brocade Fabric OS ve SANnav'daki 24 güvenlik zafiyetine karşı uyardı. Başkanlık, açıklar kullanılarak saldırganların hedef sistemlerde saldırı düzenlemesi ve tahribata yol açması ihtimali bulunduğunu belirterek dokümanların incelenmesini ve ürünlerin güncellenmesini istedi.

Açıkların 21'i Brocade'in Fibre Channel depolama ağı (SAN) anahtarlarında ve direktörlerinde çalışan Fabric OS işletim sisteminde bulunuyor. Broadcom'un 6 Ekim 2026 tarihli danışmalarına göre açıklar Brocade Directors, Embedded Switches, Extension Switches, Switches ve Lifetime Warranty Switches ürün ailelerini etkiliyor. Düzeltmeler Fabric OS 10.0.1 ve 9.2.2d sürümlerinde sunuldu.

Fabric OS zafiyetleri iki ayrı grupta kapatıldı

Fabric OS açıklarının 11'i yalnızca 10.0.1 sürümünde giderildi ve 10.0.1 öncesindeki sürümleri etkiliyor. Bu grupta kimlik doğrulaması gerektirmeyen SNMP servisi zafiyeti (CVE-2026-87684, CVSS 4.0: 8.7) öne çıkıyor. Varsayılan yapılandırmada kimlik doğrulaması bulunmayan uzaktaki saldırgan, hazırlanmış bir SNMPv3 paketiyle servisi çökertebiliyor ve kod çalıştırma olasılığı da bulunuyor. Kimlik doğrulaması gerektirmeyen tek bir HTTP isteğiyle web yönetim sürecinin çökertilmesi (CVE-2026-87671, CVSS 4.0: 7.1) ve HTTP Host başlığı üzerinden IP erişim listesini atlatıp kimlik doğrulaması olmadan donanım ile yazılım sürüm bilgilerinin alınması (CVE-2026-87686, CVSS 4.0: 5.3) da bu grupta yer alıyor. Ayrıca RADIUS, LDAP veya TACACS+ gibi dış kimlik sağlayıcılardan dönen hazırlanmış özniteliklerle root eşdeğeri yetki elde edilebiliyor (CVE-2026-94578, CVSS 4.0: 7.5). Ağdaki ele geçirilmiş bir anahtar ise Fibre Channel yönetim istekleriyle yönetici kimlik doğrulamasını atlatıp parola sıfırlama, cihazı yeniden başlatma ve yazılım indirme işlemlerini tetikleyebiliyor (CVE-2026-87659, CVSS 4.0: 7.1). Gruptaki diğer açıklar REST API yığın taşması (CVE-2026-87683, CVSS 4.0: 8.6), oturum açmış kullanıcı veya dizin hesabı gerektiren yönetim arayüzü komut enjeksiyonu (CVE-2026-87682, CVSS 4.0: 8.6), REST API komut enjeksiyonu (CVE-2026-87680, CVSS 4.0: 8.5), yönetici yetkisi gerektiren trunk yapılandırması bellek taşması (CVE-2026-87679, CVSS 4.0: 8.5), rol tabanlı erişim denetimi atlatma (CVE-2026-87681, CVSS 4.0: 7.1) ve sertifika ayrıştırmada yığın taşmasından (CVE-2026-87676, CVSS 4.0: 6.9) oluşuyor.

Kalan 10 Fabric OS açığı ise 9.2.2d öncesi ile 10.0.0 ve 10.0.0a1 sürümlerini etkiliyor; düzeltmeler 9.2.2d ve 10.0.1 sürümlerine dahil edildi. Bu gruptaki açıklar yerel yetki yükseltme (CVE-2026-87674, CVSS 4.0: 8.5), sanal fabrikada kısıtlı yetkili kullanıcının başka fabrikaya geçişi (CVE-2026-87687, CVSS 4.0: 8.5), sertifika yönetiminde komut enjeksiyonu (CVE-2026-87688, CVSS 4.0: 8.5), WebTools komut enjeksiyonu (CVE-2026-94586, CVSS 4.0: 8.5), REST API üzerinden root komutu çalıştırma (CVE-2026-94581, CVSS 4.0: 8.5), web yönetim servisinde oturum sahteciliğiyle yönetici yetkisi alma (CVE-2026-87664, CVSS 4.0: 8.5), WebTools dosya yolu manipülasyonu (CVE-2026-87685, CVSS 4.0: 8.4), CLI rol tabanlı erişim denetimi atlatma (CVE-2026-94577, CVSS 4.0: 7.3), bakım yetkili kullanıcının tanılama aracıyla komut çalıştırması (CVE-2026-87673, CVSS 4.0: 7.0) ve hesap silmede komut enjeksiyonunu (CVE-2026-87677, CVSS 4.0: 5.4) kapsıyor.

Broadcom, 20 Fabric OS danışmasına açıkların yapay zekâ ile bulunduğunu belirten "Frontier AI discovered vulnerability" notunu düştü; bu ifade yalnızca SNMP açığı (CVE-2026-87684) danışmasında yer almadı. Danışmalarda bu notun hangi modeli veya ekibi işaret ettiği açıklanmadı. Türkiye'deki etkilenen cihaz sayısı da bilinmiyor.

SANnav yönetim yazılımındaki açıklar

Bildirimde yer alan 3 açık ise depolama ağı yönetim yazılımı Brocade SANnav'ı ilgilendiriyor. Broadcom bu açıkları iç testlerde belirleyerek danışmalarını 28 Temmuz 2026'da yayımladı; açıkların CVE kayıtları 8 Ekim 2026'da sisteme girdi. SANnav 2.4.0b ve 3.0.0 öncesinde kodlanmış parolalar ile kimlik doğrulama jetonları günlük dosyalarına yazılıyor ve günlüklere erişebilen oturum açmış saldırgan parolalara ulaşabiliyor (CVE-2026-5047, CVSS 4.0: 8.2; düzeltme 2.4.0b, 3.0.0a ve 3.0.1 sürümlerinde). SANnav 3.0.0a öncesindeki dış API'lerde oturum açmış saldırganların SQL enjeksiyonu yapabilmesi (CVE-2026-5048, CVSS 4.0: 6.1) ve Zone Alias Import akışında oturum açmış saldırganın dizin aşma yapabilmesi (CVE-2026-5049, CVSS 4.0: 6.5) riskleri ise 3.0.0a ve 3.0.1 sürümleriyle giderildi.

Bildirime konu 24 güvenlik zafiyeti şunlardır: CVE-2026-87684, CVE-2026-87683, CVE-2026-87682, CVE-2026-87680, CVE-2026-87679, CVE-2026-94578, CVE-2026-87659, CVE-2026-87681, CVE-2026-87671, CVE-2026-87676, CVE-2026-87686, CVE-2026-87674, CVE-2026-87687, CVE-2026-87688, CVE-2026-94586, CVE-2026-94581, CVE-2026-87664, CVE-2026-87685, CVE-2026-94577, CVE-2026-87673, CVE-2026-87677, CVE-2026-5047, CVE-2026-5048, CVE-2026-5049.

Broadcom danışmalarında güvenlik açıkları için herhangi bir geçici önlem verilmedi. Danışmalarda açıkların sahada kullanıldığına dair bir bilgi yer almıyor.

Kaynaklar

Kapak fotoğrafı: Indhradhanush / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; Brocade logolu iki ağ anahtarı (ICX7250 ve ICX6450); temsili, bildirimdeki Fabric OS SAN anahtarları ya da SANnav değildir).