
SGH doğrulama: CONFIRMED. Cisco Talos, 9 Eylül 2026’da Cisco Secure Firewall Management Center (FMC) yazılımlarındaki CVE-2026-20079 ve CVE-2026-20316’nın sahada sömürüldüğünü duyurdu. Üç ayrı küme izleniyor; bunlardan UAT-11988 Qilin fidye yazılımı operatörü olarak değerlendiriliyor. CISA, CVE-2026-20079’u Known Exploited Vulnerabilities kataloğuna aldı; ABD federal kurumlar için yama son tarihi 12 Eylül 2026.
5N1K
Kim: Cisco (Secure FMC), Cisco Talos, CISA; tehdit kümeleri UAT-12197, UAT-11823 (Sandworm ile araç örtüşmesi Talos değerlendirmesi) ve UAT-11988 (Qilin). Ne: İki yamalanmış FMC açığının aktif sömürüsü; web shell, Cyclops Blink ve Qilin dağıtımı dahil. Nerede: İnternete açık veya erişilebilir on-prem FMC örnekleri (küresel; TR kurumsal FMC kullanan ağlar da risk yüzeyinde). Ne zaman: Talos analizi 9 Eylül 2026; CISA KEV yama tarihi 12 Eylül 2026; CVE-2026-20316 için aktif sömürü farkındalığı Temmuz 2026. Neden / nasıl: Kimlik doğrulama baypası ve statik düşük yetkili hesap; ardından yerleşik FMC araçlarıyla LotL keşif, tünel ve (bir kümede) fidye yazılımı.
İki açık ne işe yarıyor?
CVE-2026-20079 kritik (CVSS 10.0) bir kimlik doğrulama baypasıdır: kimliği doğrulanmamış uzak saldırgan, etkilenen cihazda script çalıştırıp kök erişimi elde edebilir. Cisco advisory’si: cisco-sa-onprem-fmc-authbypass-5JPp45V2. CVE-2026-20316 (CVSS 5.3) web arayüzündeki statik düşük yetkili hesap kimlik bilgisine dayanır; tek başına sınırlı görünse de diğer FMC açıklarıyla birleşince yetki yükseltmeye yol açabilir (cisco-sa-fmc-static-cred-BET3Cjh). Cloud-Delivered FMC, FDM, ASA ve FTD yazılımları bu iki açığın kapsamı dışında bırakılmıştır.
Üç küme: web shell, Cyclops Blink, Qilin
UAT-12197, CVE-2026-20079 ile JSP web shell ve JAR tabanlı komut yürütücü bırakıp iç veritabanından kullanıcı kimlik bilgisi çekti. UAT-11823 her iki açığı da kullandı; Netcat reverse shell, yönetilen cihaz yapılandırma toplama scriptleri ve daha önce Sandworm’a atfedilen Cyclops Blink varyantı görüldü (Talos yüksek güven). UAT-11988, CVE-2026-20316 statik kimlik bilgisiyle giriş yaptı; FMC’nin package_info.pl ve benzeri yerleşik araçlarıyla keşif, kimlik bilgisi toplama, SOCKS5/reverse-SSH tüneli, AV öldürücüleri ve seçili uçlarda Qilin fidye yazılımı uyguladı. Talos bu kümeyi yüksek güvenle ransomware operatörü sayıyor.
| Madde | Detay | Doğrulama |
|---|---|---|
| CVE-2026-20079 | Kimlik doğrulama baypası; CVSS 10.0; root script/komut | CONFIRMED — Cisco PSIRT + Talos |
| CVE-2026-20316 | Statik düşük yetkili hesap; CVSS 5.3; diğer açıklarla yetki yükseltme | CONFIRMED — Cisco PSIRT + Talos |
| UAT-12197 | Web shell (JSP) + JAR komut yürütücü; kimlik bilgisi sorgusu | Talos küme analizi |
| UAT-11823 | Netcat reverse shell, config harvest, Cyclops Blink (Sandworm örtüşmesi) | Talos; yüksek güven APT |
| UAT-11988 | CVE-2026-20316 ile ilk erişim; LotL; Qilin fidye yazılımı | Talos; yüksek güven ransomware operatörü |
| CISA KEV | CVE-2026-20079 KEV’de; federal yama son tarihi 12 Eyl 2026 | CONFIRMED — CISA |
| Öneri | Cisco hotfix (7.0/7.2/7.4/7.6/7.7/10.0); yönetim arayüzünü internete kapatın | Cisco / Talos |
| Doğrulama özeti | CONFIRMED — üretici + Talos + CISA; iddia değil | |
Ne yapılmalı?
Cisco, etkilenen 7.0, 7.2, 7.4, 7.6, 7.7 ve 10.0 dalları için yayımlanmış hotfix’lerin hemen uygulanmasını istiyor. Talos, dahili bulunan ek zafiyetleri de kapsayan daha geniş bir hardening sürümünün Eylül’ün 14–16 haftası civarında geleceğini yazdı; yine de sahadaki sömürü nedeniyle hotfix’lerin bekletilmemesini öneriyor. Yönetim arayüzünün internete açık olmaması saldırı yüzeyini küçültür. Şüpheli IoC (ör. /var/tmp/license.tmp üzerinden package_info.pl) görülürse yalnızca hotfix yetmez; Cisco TAC ile kurtarma rehberliği alınmalıdır. Snort SID’ler Talos yazısında listelenmiştir.
Türkiye masası notu
Bu haber KVKK ilanı veya AA gündemi değil; üretici ve CISA teyitli uluslararası bir aktif sömürü uyarısıdır. Türkiye’de Cisco Secure FMC kullanan kurumsal ve kamu ağları için yama durumu ve yönetim arayüzü erişim politikası doğrudan ilgilidir. Sızıntı iddiası değil; «hacklendi» demiyoruz — açıklar sömürülüyor ve Qilin kümesi belgelendi.
Kaynaklar
- blog.talosintelligence.com
- sec.cloudapps.cisco.com (CVE-2026-20079)
- sec.cloudapps.cisco.com (CVE-2026-20316)
- thehackernews.com
- helpnetsecurity.com
Kapak: Unsplash — photo-1558494949-ef010cbdcc31 (sunucu/ağ odası); kapak düzenlemesi SGH
Sık sorulan sorular
Cisco FMC’de ne oldu?
Cisco Talos, Secure Firewall Management Center’daki CVE-2026-20079 ve CVE-2026-20316’nın sahada sömürüldüğünü duyurdu. Üç tehdit kümesi izleniyor; biri Qilin fidye yazılımıyla ilişkilendirildi.
CVE numaraları nedir?
CVE-2026-20079 kimlik doğrulama baypası (CVSS 10.0); CVE-2026-20316 statik düşük yetkili hesap (CVSS 5.3). İkisi de Cisco PSIRT advisory’lerinde ve Talos yazısında belgelendi.
Qilin bu olayda nasıl geçiyor?
Talos’un UAT-11988 kümesi, CVE-2026-20316 ile FMC’ye girip LotL taktikleriyle keşif ve tünel kurduktan sonra seçili sistemlere Qilin dağıttı. Talos bunu yüksek güvenle ransomware operatörü sayıyor.
CISA ne dedi?
CISA, CVE-2026-20079’u KEV kataloğuna aldı; ABD federal sivil kurumlar için yama son tarihi 12 Eylül 2026. CVE-2026-20316 Temmuz 2026 sonlarında KEV’e eklenmişti.
Ne yapılmalı?
Cisco’nun ilgili FMC sürümü için hotfix’ini uygulayın; yönetim arayüzünü internete açmayın. Şüpheli IoC varsa hotfix tek başına yetmez — Cisco TAC’a başvurun.

