
Siber Güvenlik Başkanlığı, Cisco'nun birden fazla ürününü etkileyen 36 güvenlik zafiyeti için TR-26-1267 kodlu bildirim yayımladı. Başkanlık, 8 Ekim 2026 tarihli bildiriminde açıklar nedeniyle siber saldırganların saldırı gerçekleştirmesinin ihtimal dahilinde olduğunu belirterek kullanıcı ve sistem yöneticilerine gerekli önlemleri almalarını tavsiye etti. Cisco'nun 7 Ekim 2026'daki toplu yayınında en ağır açıklar Nexus anahtarlarda çalışan NX-OS, Cisco License On-Prem, APIC ve Meraki ürünlerinde yer alıyor. Cisco, açıkların kötü niyetli kullanımından haberdar olmadığını bildiriyor ve düzeltilmiş sürümlere geçilmesini tavsiye ediyor.
NX-OS için uzaktan kod çalıştırma açıkları ve geçici önlemler
Cisco, NX-OS yazılımı için üç danışmada kimlik doğrulaması gerektirmeyen kritik uzaktan kod çalıştırma açıklarını duyurdu. Bu açıklar, saldırganların hazırladıkları özel ağ paketleriyle cihazda root yetkisiyle kod çalıştırmasına ya da cihazı yeniden başlatmasına yol açabiliyor. Ancak açıklar yalnızca ilgili ağ özellikleri etkinleştirilmişse tehdit oluşturuyor:
- NGOAM (CVE-2026-76485, CVE-2026-76486, CVE-2026-76501): Nexus 3000 serisi ile bağımsız (standalone) modda çalışan Nexus 9000 anahtarları etkiliyor. Cisco, özellik gerekli değilse kapatılmasını geçici önlem olarak öneriyor; bu adım saldırı yolunu kaldırıyor.
- MPLS OAM (CVE-2026-76465): Nexus 3000 ve bağımsız Nexus 9000 cihazlarında bulunuyor. Özellik varsayılan olarak kapalı geliyor ve Silicon One ASIC mimarisine sahip Nexus 9000 cihazları bu açıktan etkilenmiyor. Gerekli değilse özelliğin kapalı tutulması geçici çözüm sağlıyor.
- NX-API (CVE-2026-76471): Nexus 3000 ve 9000 cihazlarında varsayılan olarak kapalı durumda. UCS 6300 Fabric Interconnect modellerinde ise istismar için düşük yetkili kullanıcı hesabı gerekiyor. Cisco, bu açık için "Live Protect" kalkanı sağladı.
Nexus 9000 serisindeki CVE-2026-20212 kodlu farklı bir açık Eylül 2026'da duyurulmuştu. NX-OS için düzeltilmiş yazılım sürümleri Cisco Software Checker aracı üzerinden sunuluyor.
NX-OS iç güvenlik sertleştirme paketi
Cisco'nun kendi iç güvenlik denetimlerinde tespit edilen ve teknik ayrıntıları kamuoyuyla paylaşılmayan "Security Hardening Release" paketi; MDS 9000, Nexus 3000, 7000, 9000 serileri ile UCS Fabric Interconnect modellerini yapılandırmadan bağımsız olarak etkiliyor. Bu gruptaki açıklar CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457 ve CVE-2026-76458 olarak sıralandı. İlk düzeltilmiş sürümler Nexus 3000/9000 bağımsız mod için 10.3(10), 10.4(8), 10.5(6), 10.6(4); Nexus 7000 için 8.4(14); MDS 9000 için 9.4(5a); Nexus 9000 ACI için 16.0(9h), 16.1(6g), 16.2(3g); UCS için ise 4.3(6j) ve 6.0(2e) olarak yayımlandı.
Cisco License On-Prem zafiyetleri
Eski adı Smart Software Manager On-Prem (SSM On-Prem) olan lisanslama platformunda kritik dereceli iki ayrı danışma paylaşıldı. İlk danışmada yer alan kimlik doğrulamasız CVE-2026-20328 açığı saldırganların yönetici hesapları dahil herhangi bir kullanıcının parolasını sıfırlamasına imkan tanıyor. Aynı gruptaki CVE-2026-76454 açığı ise kimlik doğrulaması olmadan API üzerinden sisteme dosya yazılmasına ya da hizmet aksatmaya yol açabiliyor. Bu gruptaki düzeltmeler 10-202608 sürümüyle dağıtıldı. İç denetimlerde belirlenen ikinci gruptaki açıklar (CVE-2026-76482, CVE-2026-76480, CVE-2026-76483, CVE-2026-76484) için ise 10-202609 sürümüne geçilmesi gerekiyor.
APIC ve Meraki cihazlarındaki açıklar
Cisco APIC yönetim yazılımında iç denetimle bulunan üç kritik açık (CVE-2026-76498, CVE-2026-76499, CVE-2026-76500) için 6.0(9h), 6.1(6g) ve 6.2(3g) sürümleri sunuldu. Ayrıca yönetici yetkisiyle root komut çalıştırmaya (CVE-2026-20321) ve anahtar materyali üzerinden dosya erişimine (CVE-2026-76488) izin veren açıklar kapatıldı.
Cisco Meraki ürün ailesinde (Campus Gateway, MG, MR, MS, MV, MX) iç denetim kaynaklı zafiyetler (CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469) tespit edildi. MR 30.7.3, MG 26.1.4 ve MV 8.0 gibi güncellemeler çıktı; bazı düzeltmeler ise henüz yayımlanmadı. Meraki Campus Gateway ve MR 32.2.5 sürümlerinin Ekim ayı sonunda, Campus Gateway 33.1.4 sürümünün Kasım ortasında, MS 18.1.9 sürümünün ise Ekim ayı ortasında dağıtılması planlanıyor.
Finesse ve diğer yazılımlar
Cisco Finesse çağrı merkezi platformundaki CVE-2026-20362 kodlu açık, kimlik doğrulaması gerektirmeyen bir saldırganın web arayüzü üzerinden sunucu taraflı istek sahteciliği (SSRF) yaparak sınırlı verilere ulaşmasına imkan tanıyor. Cisco, açık hakkında kamuya açık bir duyuru bulunduğunu ancak kötü niyetli kullanımdan haberdar olmadığını açıkladı. Bu zafiyet için herhangi bir geçici önlem bulunmuyor; düzeltilmiş sürümler Ocak 2027 ve Şubat 2027 tarihlerinde çıkacak.
Listelenen diğer zafiyetler arasında kimlik doğrulaması gerektirmeden yoğun trafikle geçici hizmet aksatmaya neden olan CVE-2026-20173, yerel Python sanal alan kaçışı CVE-2026-20032, ACI ortamında DHCP trafiğiyle sözleşme atlatmaya izin veren CVE-2026-20038 ile Android cihazlardaki kötü amaçlı uygulamaların Jabber klasörüne dosya yazmasına yol açan CVE-2026-101886 yer alıyor. Türkiye'de bu açıklardan kaç cihazın etkilendiği bilinmiyor.
Bildirime konu olan 36 CVE
SGB bildiriminde ve Cisco danışmalarında yer alan 36 güvenlik açığı şunlardır: CVE-2026-76485, CVE-2026-76486, CVE-2026-76501, CVE-2026-76465, CVE-2026-76471, CVE-2026-76455, CVE-2026-76453, CVE-2026-76459, CVE-2026-76456, CVE-2026-76457, CVE-2026-76458, CVE-2026-20173, CVE-2026-20032, CVE-2026-20038, CVE-2026-76482, CVE-2026-76480, CVE-2026-76483, CVE-2026-76484, CVE-2026-20328, CVE-2026-76454, CVE-2026-76437, CVE-2026-76452, CVE-2026-76498, CVE-2026-76499, CVE-2026-76500, CVE-2026-20321, CVE-2026-76488, CVE-2026-76464, CVE-2026-76463, CVE-2026-76470, CVE-2026-76472, CVE-2026-76468, CVE-2026-76467, CVE-2026-76469, CVE-2026-20362 ve CVE-2026-101886.
Cisco PSIRT, danışmalardaki açıkların kötü niyetli kullanımından haberdar olmadığını söylüyor; CISA'nın CVE kayıtlarına eklediği değerlendirmede de istismar durumu yok olarak geçiyor. Şirket, geçici önlemlerin kalıcı çözüm olmadığını belirterek sistemlerin düzeltilmiş sürümlere yükseltilmesini öneriyor.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı Güvenlik Bildirimi TR-26-1267 (8 Ekim 2026)
- Cisco Güvenlik Danışmaları Listesi (Ekim 2026)
- Cisco Danışması: Nexus 3000/9000 NGOAM Uzaktan Kod Çalıştırma Açıkları
- Cisco Danışması: NX-OS NX-API Uzaktan Kod Çalıştırma Açığı
- Cisco NX-OS Software Security Hardening Release: October 2026
- Cisco License On-Prem Security Hardening Release: October 2026
- Cisco License On-Prem Vulnerabilities
- Cisco APIC Security Hardening Release: October 2026
- Cisco Meraki Security Hardening Release: October 2026
- Cisco Finesse SSRF Açığı Danışması
- CVE Kaydı: CVE-2026-76471
Kapak fotoğrafı: Johannes Weber / Wikimedia Commons (CC BY 2.0; kırpıldı; kabinde ön panelinde Cisco logosu olan bir Cisco donanımı; temsili, bildirimdeki ürünlerin ya da zafiyetin görüntüsü değildir).


