Kabinde, ön panelinde Cisco logosu ve disk yuvaları görünen bir Cisco sunucu donanımı (temsili)

Siber Güvenlik Başkanlığı, Cisco'nun birden fazla ürününü etkileyen 36 güvenlik zafiyeti için TR-26-1267 kodlu bildirim yayımladı. Başkanlık, 8 Ekim 2026 tarihli bildiriminde açıklar nedeniyle siber saldırganların saldırı gerçekleştirmesinin ihtimal dahilinde olduğunu belirterek kullanıcı ve sistem yöneticilerine gerekli önlemleri almalarını tavsiye etti. Cisco'nun 7 Ekim 2026'daki toplu yayınında en ağır açıklar Nexus anahtarlarda çalışan NX-OS, Cisco License On-Prem, APIC ve Meraki ürünlerinde yer alıyor. Cisco, açıkların kötü niyetli kullanımından haberdar olmadığını bildiriyor ve düzeltilmiş sürümlere geçilmesini tavsiye ediyor.

NX-OS için uzaktan kod çalıştırma açıkları ve geçici önlemler

Cisco, NX-OS yazılımı için üç danışmada kimlik doğrulaması gerektirmeyen kritik uzaktan kod çalıştırma açıklarını duyurdu. Bu açıklar, saldırganların hazırladıkları özel ağ paketleriyle cihazda root yetkisiyle kod çalıştırmasına ya da cihazı yeniden başlatmasına yol açabiliyor. Ancak açıklar yalnızca ilgili ağ özellikleri etkinleştirilmişse tehdit oluşturuyor:

Nexus 9000 serisindeki CVE-2026-20212 kodlu farklı bir açık Eylül 2026'da duyurulmuştu. NX-OS için düzeltilmiş yazılım sürümleri Cisco Software Checker aracı üzerinden sunuluyor.

NX-OS iç güvenlik sertleştirme paketi

Cisco'nun kendi iç güvenlik denetimlerinde tespit edilen ve teknik ayrıntıları kamuoyuyla paylaşılmayan "Security Hardening Release" paketi; MDS 9000, Nexus 3000, 7000, 9000 serileri ile UCS Fabric Interconnect modellerini yapılandırmadan bağımsız olarak etkiliyor. Bu gruptaki açıklar CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457 ve CVE-2026-76458 olarak sıralandı. İlk düzeltilmiş sürümler Nexus 3000/9000 bağımsız mod için 10.3(10), 10.4(8), 10.5(6), 10.6(4); Nexus 7000 için 8.4(14); MDS 9000 için 9.4(5a); Nexus 9000 ACI için 16.0(9h), 16.1(6g), 16.2(3g); UCS için ise 4.3(6j) ve 6.0(2e) olarak yayımlandı.

Cisco License On-Prem zafiyetleri

Eski adı Smart Software Manager On-Prem (SSM On-Prem) olan lisanslama platformunda kritik dereceli iki ayrı danışma paylaşıldı. İlk danışmada yer alan kimlik doğrulamasız CVE-2026-20328 açığı saldırganların yönetici hesapları dahil herhangi bir kullanıcının parolasını sıfırlamasına imkan tanıyor. Aynı gruptaki CVE-2026-76454 açığı ise kimlik doğrulaması olmadan API üzerinden sisteme dosya yazılmasına ya da hizmet aksatmaya yol açabiliyor. Bu gruptaki düzeltmeler 10-202608 sürümüyle dağıtıldı. İç denetimlerde belirlenen ikinci gruptaki açıklar (CVE-2026-76482, CVE-2026-76480, CVE-2026-76483, CVE-2026-76484) için ise 10-202609 sürümüne geçilmesi gerekiyor.

APIC ve Meraki cihazlarındaki açıklar

Cisco APIC yönetim yazılımında iç denetimle bulunan üç kritik açık (CVE-2026-76498, CVE-2026-76499, CVE-2026-76500) için 6.0(9h), 6.1(6g) ve 6.2(3g) sürümleri sunuldu. Ayrıca yönetici yetkisiyle root komut çalıştırmaya (CVE-2026-20321) ve anahtar materyali üzerinden dosya erişimine (CVE-2026-76488) izin veren açıklar kapatıldı.

Cisco Meraki ürün ailesinde (Campus Gateway, MG, MR, MS, MV, MX) iç denetim kaynaklı zafiyetler (CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469) tespit edildi. MR 30.7.3, MG 26.1.4 ve MV 8.0 gibi güncellemeler çıktı; bazı düzeltmeler ise henüz yayımlanmadı. Meraki Campus Gateway ve MR 32.2.5 sürümlerinin Ekim ayı sonunda, Campus Gateway 33.1.4 sürümünün Kasım ortasında, MS 18.1.9 sürümünün ise Ekim ayı ortasında dağıtılması planlanıyor.

Finesse ve diğer yazılımlar

Cisco Finesse çağrı merkezi platformundaki CVE-2026-20362 kodlu açık, kimlik doğrulaması gerektirmeyen bir saldırganın web arayüzü üzerinden sunucu taraflı istek sahteciliği (SSRF) yaparak sınırlı verilere ulaşmasına imkan tanıyor. Cisco, açık hakkında kamuya açık bir duyuru bulunduğunu ancak kötü niyetli kullanımdan haberdar olmadığını açıkladı. Bu zafiyet için herhangi bir geçici önlem bulunmuyor; düzeltilmiş sürümler Ocak 2027 ve Şubat 2027 tarihlerinde çıkacak.

Listelenen diğer zafiyetler arasında kimlik doğrulaması gerektirmeden yoğun trafikle geçici hizmet aksatmaya neden olan CVE-2026-20173, yerel Python sanal alan kaçışı CVE-2026-20032, ACI ortamında DHCP trafiğiyle sözleşme atlatmaya izin veren CVE-2026-20038 ile Android cihazlardaki kötü amaçlı uygulamaların Jabber klasörüne dosya yazmasına yol açan CVE-2026-101886 yer alıyor. Türkiye'de bu açıklardan kaç cihazın etkilendiği bilinmiyor.

Bildirime konu olan 36 CVE

SGB bildiriminde ve Cisco danışmalarında yer alan 36 güvenlik açığı şunlardır: CVE-2026-76485, CVE-2026-76486, CVE-2026-76501, CVE-2026-76465, CVE-2026-76471, CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458, CVE-2026-20173, CVE-2026-20032, CVE-2026-20038, CVE-2026-76482, CVE-2026-76480, CVE-2026-76483, CVE-2026-76484, CVE-2026-20328, CVE-2026-76454, CVE-2026-76437, CVE-2026-76452, CVE-2026-76498, CVE-2026-76499, CVE-2026-76500, CVE-2026-20321, CVE-2026-76488, CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469, CVE-2026-20362 ve CVE-2026-101886.

Cisco PSIRT, danışmalardaki açıkların kötü niyetli kullanımından haberdar olmadığını söylüyor; CISA'nın CVE kayıtlarına eklediği değerlendirmede de istismar durumu yok olarak geçiyor. Şirket, geçici önlemlerin kalıcı çözüm olmadığını belirterek sistemlerin düzeltilmiş sürümlere yükseltilmesini öneriyor.

Kaynaklar

Kapak fotoğrafı: Johannes Weber / Wikimedia Commons (CC BY 2.0; kırpıldı; kabinde ön panelinde Cisco logosu olan bir Cisco donanımı; temsili, bildirimdeki ürünlerin ya da zafiyetin görüntüsü değildir).