Cisco FMC açıklarında aktif sömürü; Qilin kümesi belgelendi

SGH doğrulama: CONFIRMED. Cisco Talos, 9 Eylül 2026’da Cisco Secure Firewall Management Center (FMC) yazılımlarındaki CVE-2026-20079 ve CVE-2026-20316’nın sahada sömürüldüğünü duyurdu. Üç ayrı küme izleniyor; bunlardan UAT-11988 Qilin fidye yazılımı operatörü olarak değerlendiriliyor. CISA, CVE-2026-20079’u Known Exploited Vulnerabilities kataloğuna aldı; ABD federal kurumlar için yama son tarihi 12 Eylül 2026.

5N1K

Kim: Cisco (Secure FMC), Cisco Talos, CISA; tehdit kümeleri UAT-12197, UAT-11823 (Sandworm ile araç örtüşmesi Talos değerlendirmesi) ve UAT-11988 (Qilin). Ne: İki yamalanmış FMC açığının aktif sömürüsü; web shell, Cyclops Blink ve Qilin dağıtımı dahil. Nerede: İnternete açık veya erişilebilir on-prem FMC örnekleri (küresel; TR kurumsal FMC kullanan ağlar da risk yüzeyinde). Ne zaman: Talos analizi 9 Eylül 2026; CISA KEV yama tarihi 12 Eylül 2026; CVE-2026-20316 için aktif sömürü farkındalığı Temmuz 2026. Neden / nasıl: Kimlik doğrulama baypası ve statik düşük yetkili hesap; ardından yerleşik FMC araçlarıyla LotL keşif, tünel ve (bir kümede) fidye yazılımı.

İki açık ne işe yarıyor?

CVE-2026-20079 kritik (CVSS 10.0) bir kimlik doğrulama baypasıdır: kimliği doğrulanmamış uzak saldırgan, etkilenen cihazda script çalıştırıp kök erişimi elde edebilir. Cisco advisory’si: cisco-sa-onprem-fmc-authbypass-5JPp45V2. CVE-2026-20316 (CVSS 5.3) web arayüzündeki statik düşük yetkili hesap kimlik bilgisine dayanır; tek başına sınırlı görünse de diğer FMC açıklarıyla birleşince yetki yükseltmeye yol açabilir (cisco-sa-fmc-static-cred-BET3Cjh). Cloud-Delivered FMC, FDM, ASA ve FTD yazılımları bu iki açığın kapsamı dışında bırakılmıştır.

Üç küme: web shell, Cyclops Blink, Qilin

UAT-12197, CVE-2026-20079 ile JSP web shell ve JAR tabanlı komut yürütücü bırakıp iç veritabanından kullanıcı kimlik bilgisi çekti. UAT-11823 her iki açığı da kullandı; Netcat reverse shell, yönetilen cihaz yapılandırma toplama scriptleri ve daha önce Sandworm’a atfedilen Cyclops Blink varyantı görüldü (Talos yüksek güven). UAT-11988, CVE-2026-20316 statik kimlik bilgisiyle giriş yaptı; FMC’nin package_info.pl ve benzeri yerleşik araçlarıyla keşif, kimlik bilgisi toplama, SOCKS5/reverse-SSH tüneli, AV öldürücüleri ve seçili uçlarda Qilin fidye yazılımı uyguladı. Talos bu kümeyi yüksek güvenle ransomware operatörü sayıyor.

Cisco FMC aktif sömürü — teknik özet
MaddeDetayDoğrulama
CVE-2026-20079Kimlik doğrulama baypası; CVSS 10.0; root script/komutCONFIRMED — Cisco PSIRT + Talos
CVE-2026-20316Statik düşük yetkili hesap; CVSS 5.3; diğer açıklarla yetki yükseltmeCONFIRMED — Cisco PSIRT + Talos
UAT-12197Web shell (JSP) + JAR komut yürütücü; kimlik bilgisi sorgusuTalos küme analizi
UAT-11823Netcat reverse shell, config harvest, Cyclops Blink (Sandworm örtüşmesi)Talos; yüksek güven APT
UAT-11988CVE-2026-20316 ile ilk erişim; LotL; Qilin fidye yazılımıTalos; yüksek güven ransomware operatörü
CISA KEVCVE-2026-20079 KEV’de; federal yama son tarihi 12 Eyl 2026CONFIRMED — CISA
ÖneriCisco hotfix (7.0/7.2/7.4/7.6/7.7/10.0); yönetim arayüzünü internete kapatınCisco / Talos
Doğrulama özetiCONFIRMED — üretici + Talos + CISA; iddia değil

Ne yapılmalı?

Cisco, etkilenen 7.0, 7.2, 7.4, 7.6, 7.7 ve 10.0 dalları için yayımlanmış hotfix’lerin hemen uygulanmasını istiyor. Talos, dahili bulunan ek zafiyetleri de kapsayan daha geniş bir hardening sürümünün Eylül’ün 14–16 haftası civarında geleceğini yazdı; yine de sahadaki sömürü nedeniyle hotfix’lerin bekletilmemesini öneriyor. Yönetim arayüzünün internete açık olmaması saldırı yüzeyini küçültür. Şüpheli IoC (ör. /var/tmp/license.tmp üzerinden package_info.pl) görülürse yalnızca hotfix yetmez; Cisco TAC ile kurtarma rehberliği alınmalıdır. Snort SID’ler Talos yazısında listelenmiştir.

Türkiye masası notu

Bu haber KVKK ilanı veya AA gündemi değil; üretici ve CISA teyitli uluslararası bir aktif sömürü uyarısıdır. Türkiye’de Cisco Secure FMC kullanan kurumsal ve kamu ağları için yama durumu ve yönetim arayüzü erişim politikası doğrudan ilgilidir. Sızıntı iddiası değil; «hacklendi» demiyoruz — açıklar sömürülüyor ve Qilin kümesi belgelendi.

Kaynaklar

Kapak: Unsplash — photo-1558494949-ef010cbdcc31 (sunucu/ağ odası); kapak düzenlemesi SGH

Sık sorulan sorular

Cisco FMC’de ne oldu?

Cisco Talos, Secure Firewall Management Center’daki CVE-2026-20079 ve CVE-2026-20316’nın sahada sömürüldüğünü duyurdu. Üç tehdit kümesi izleniyor; biri Qilin fidye yazılımıyla ilişkilendirildi.

CVE numaraları nedir?

CVE-2026-20079 kimlik doğrulama baypası (CVSS 10.0); CVE-2026-20316 statik düşük yetkili hesap (CVSS 5.3). İkisi de Cisco PSIRT advisory’lerinde ve Talos yazısında belgelendi.

Qilin bu olayda nasıl geçiyor?

Talos’un UAT-11988 kümesi, CVE-2026-20316 ile FMC’ye girip LotL taktikleriyle keşif ve tünel kurduktan sonra seçili sistemlere Qilin dağıttı. Talos bunu yüksek güvenle ransomware operatörü sayıyor.

CISA ne dedi?

CISA, CVE-2026-20079’u KEV kataloğuna aldı; ABD federal sivil kurumlar için yama son tarihi 12 Eylül 2026. CVE-2026-20316 Temmuz 2026 sonlarında KEV’e eklenmişti.

Ne yapılmalı?

Cisco’nun ilgili FMC sürümü için hotfix’ini uygulayın; yönetim arayüzünü internete açmayın. Şüpheli IoC varsa hotfix tek başına yetmez — Cisco TAC’a başvurun.