
T.C. Siber Güvenlik Başkanlığı (SGB), HPE Networking ClearPass Policy Manager'daki (CPPM) 28 güvenlik açığı için 7 Ekim 2026'da TR-26-1259 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre saldırganların bu açıkları kullanarak saldırı düzenlemesi ihtimal dâhilinde. Başkanlık, HPE bülteninin incelenmesini ve güncellemelerin ivedilikle yapılmasını tavsiye ediyor.
HPE'nin 6 Ekim 2026 tarihli HPESBNW05158 bültenine göre 28 açığın 10'u kritik, 11'i yüksek, 7'si orta önemde. En yüksek CVSS 3.1 puanı 9,9 ile CVE-2026-79798'de.
Kritik açıklar
HPE'ye göre dört kritik açık, kimlik doğrulaması gerektirmeden uzaktaki bir saldırganın kod çalıştırmasına imkân veriyor:
- CVE-2026-76750: Web arayüzünde güvenilmeyen verinin seri durumdan çıkarılması (deserialization); sistemde keyfi kod çalıştırma.
- CVE-2026-76753: Bir servis arayüzünde biçim dizesi (format string) açığı; süreç belleğini bozup kod çalıştırma.
- CVE-2026-76751: OnGuard ajanında bütünlük doğrulaması eksikliği; uç noktada ajanın yükseltilmiş yetkileriyle kod çalıştırma.
- CVE-2026-79801: İstemci ajan yazılımında bütünlük doğrulaması eksikliği; istemci sistemde kod çalıştırma.
Diğer kritik açıklar:
- CVE-2026-76752: Web tabanlı yönetim ve API arayüzlerinde kimlik doğrulama atlatma; kimliği doğrulanmamış uzaktaki saldırgan yönetici erişimi elde edebiliyor.
- CVE-2026-79796: Kimlik doğrulama denetimlerini atlatarak sisteme yetkisiz erişim.
- CVE-2026-76754: Kimlik doğrulaması gerektirmeyen SQL enjeksiyonu; keyfi veritabanı komutu çalıştırma.
- CVE-2026-79798 (9,9): Web tabanlı yönetim arayüzünde, düşük yetkili oturum açmış saldırganın yapabileceği SQL enjeksiyonu.
- CVE-2026-79794 (9,1): Web tabanlı yönetim arayüzünde, oturum açmış saldırganın yapabileceği SQL enjeksiyonu.
- CVE-2026-79805: Yol aşma (path traversal) açığı; alttaki işletim sistemindeki bazı dosyaları okuma ve değiştirme.
Yüksek ve orta önemdeki açıklar arasında API ile istemci yazılımında komut enjeksiyonu, yönetim arayüzünde kalıcı XSS, Android istemci uygulamasında erişim denetimi hatası ile Windows ve Linux uç noktalarındaki OnGuard ajanında yerel yetki yükseltme ve hizmet aksatma açıkları yer alıyor.
Etkilenen sürümler ve yama
Açıklar CPPM 6.14.0 ve öncesi ile CPPM 6.11.15 ve öncesi sürümleri etkiliyor. HPE açıkları CPPM 6.14.1 ve 6.11.16 sürümlerinde (ve sonrasında) kapattı. Yamalı sürümler HPE Networking Destek Portalı'ndan (networkingsupport.hpe.com) indiriliyor.
HPE'ye göre bakım süresi dolmuş (End of Maintenance) sürümler de etkileniyor ancak bülten kapsamında değil. Desteği bitmiş (End of Support) sürümler incelenmedi; bu kurulumların da etkilenmiş olabileceği kabul edilmeli. Geçici önlem olarak HPE, CLI ve web tabanlı yönetim arayüzlerinin ayrı bir katman 2 segmentine veya VLAN'a sınırlanmasını, katman 3 ve üzeri güvenlik duvarı politikalarıyla denetlenmesini ve kullanıcı etkinliklerinin kayıt altına alınmasını öneriyor.
HPE'ye göre açıkların çoğu HPE Networking'in iç güvenlik araştırmasıyla bulundu; CVE-2026-79811'i ise hata ödül programı üzerinden Haxship1337 bildirdi. HPE, bülten tarihi itibarıyla bu açıkları hedef alan kamuya açık bir tartışma ya da istismar kodundan haberdar olmadığını yazıyor. Şirket yine de açıkların karmaşıklığı, kapsamı ve etkisi nedeniyle müşterilerin yama yapmasını şiddetle tavsiye ediyor. Siber Güvenlik Başkanlığı, 30 Eylül 2026'da farklı HPE ürünleri için de TR-26-1216 bildirimini yayımlamıştı.
Bildirimdeki 28 CVE: CVE-2026-76750, CVE-2026-79818, CVE-2026-79817, CVE-2026-79816, CVE-2026-79815, CVE-2026-79814, CVE-2026-79813, CVE-2026-79812, CVE-2026-79811, CVE-2026-79810, CVE-2026-79809, CVE-2026-79808, CVE-2026-79807, CVE-2026-79806, CVE-2026-79805, CVE-2026-79803, CVE-2026-79802, CVE-2026-79801, CVE-2026-79800, CVE-2026-79799, CVE-2026-79798, CVE-2026-79797, CVE-2026-79796, CVE-2026-79794, CVE-2026-76754, CVE-2026-76753, CVE-2026-76752 ve CVE-2026-76751.
Kaynaklar
- T.C. Siber Güvenlik Başkanlığı Güvenlik Bildirimi (TR-26-1259)
- HPE Güvenlik Bülteni (HPESBNW05158 rev.1)
- CVE-2026-79798 Kaydı
- CVE-2026-76750 Kaydı
Kapak fotoğrafı: Tony Webster / Wikimedia Commons (CC BY 2.0; kırpıldı; Hewlett Packard Enterprise binası, Bloomington, Minnesota; temsili, zafiyetin görüntüsü değildir).


