Cisco FMC açıkları sahada sömürülüyor: Sandworm bağlantılı küme ve Qilin operatörü görüldü

Cisco Talos, Cisco Secure Firewall Management Center sistemlerini etkileyen iki güvenlik açığının gerçek saldırılarda kullanıldığını açıkladı. Kritik CVE-2026-20079 açığı, kimlik doğrulaması olmadan hazırlanmış HTTP istekleriyle komut çalıştırılmasına ve cihazın temel işletim sisteminde root erişimine yol açabiliyor. Cisco bu açığa 10,0 CVSS puanı veriyor.

İkinci açık CVE-2026-20316, FMC yazılımındaki statik kimlik bilgileri nedeniyle uzaktaki bir saldırganın düşük yetkili bir hesapla oturum açmasına olanak tanıyor. Açığın CVSS puanı 5,3 olsa da Cisco, başka FMC açıklarıyla birlikte ayrıcalık yükseltmek için kullanılabilmesi nedeniyle güvenlik etkisini yüksek olarak sınıflandırıyor.

Talos'un incelediği ilk saldırı kümesinde CVE-2026-20079 sonrasında JSP tabanlı bir web shell ve komut çalıştıran zararlı bir JAR dosyası bırakıldı; saldırganlar cihazın dahili veritabanından kullanıcı doğrulama verilerini sorguladı. İkinci kümede ise Talos'un Sandworm ile araç benzerliği kurduğu UAT-11823 aktörü, ters kabuk ve proxy araçlarının ardından Cyclops Blink zararlısının bir varyantını kullandı.

Üçüncü kümede Talos, faaliyetleri yüksek güvenle bir Qilin fidye yazılımı operatörüne bağladı. Saldırganın statik kimlik bilgileriyle erişim sağladıktan sonra ağ keşfi yaptığı, kimlik bilgileri topladığı, tünel araçları kurduğu ve şifrelenecek uç noktaların listesini hazırladığı bildirildi. Bu atıflar Talos'un teknik değerlendirmesidir; açıklamada etkilenen kuruluşların adları paylaşılmadı.

Cisco, her iki açık için de geçici çözüm bulunmadığını ve ilgili FMC sürümlerine yayımlanan hotfix ya da düzeltilmiş sürümlerin uygulanması gerektiğini belirtiyor. Olası sömürü kontrolü için uzman modunda sistem günlüklerinde package_info ve /var/tmp/license.tmp izlerinin aranması öneriliyor. Bu göstergeler görülürse yalnız yama uygulamak mevcut ihlali temizlemeyebilir; Cisco TAC ile olay müdahalesi başlatılması tavsiye ediliyor.

Kaynaklar