Cam cepheli binada Hewlett Packard Enterprise logosu ve yazısı (temsili)

T.C. Siber Güvenlik Başkanlığı (SGB), HPE Networking ClearPass Policy Manager'daki (CPPM) 28 güvenlik açığı için 7 Ekim 2026'da TR-26-1259 kodlu güvenlik bildirimi yayımladı. Başkanlığa göre saldırganların bu açıkları kullanarak saldırı düzenlemesi ihtimal dâhilinde. Başkanlık, HPE bülteninin incelenmesini ve güncellemelerin ivedilikle yapılmasını tavsiye ediyor.

HPE'nin 6 Ekim 2026 tarihli HPESBNW05158 bültenine göre 28 açığın 10'u kritik, 11'i yüksek, 7'si orta önemde. En yüksek CVSS 3.1 puanı 9,9 ile CVE-2026-79798'de.

Kritik açıklar

HPE'ye göre dört kritik açık, kimlik doğrulaması gerektirmeden uzaktaki bir saldırganın kod çalıştırmasına imkân veriyor:

Diğer kritik açıklar:

Yüksek ve orta önemdeki açıklar arasında API ile istemci yazılımında komut enjeksiyonu, yönetim arayüzünde kalıcı XSS, Android istemci uygulamasında erişim denetimi hatası ile Windows ve Linux uç noktalarındaki OnGuard ajanında yerel yetki yükseltme ve hizmet aksatma açıkları yer alıyor.

Etkilenen sürümler ve yama

Açıklar CPPM 6.14.0 ve öncesi ile CPPM 6.11.15 ve öncesi sürümleri etkiliyor. HPE açıkları CPPM 6.14.1 ve 6.11.16 sürümlerinde (ve sonrasında) kapattı. Yamalı sürümler HPE Networking Destek Portalı'ndan (networkingsupport.hpe.com) indiriliyor.

HPE'ye göre bakım süresi dolmuş (End of Maintenance) sürümler de etkileniyor ancak bülten kapsamında değil. Desteği bitmiş (End of Support) sürümler incelenmedi; bu kurulumların da etkilenmiş olabileceği kabul edilmeli. Geçici önlem olarak HPE, CLI ve web tabanlı yönetim arayüzlerinin ayrı bir katman 2 segmentine veya VLAN'a sınırlanmasını, katman 3 ve üzeri güvenlik duvarı politikalarıyla denetlenmesini ve kullanıcı etkinliklerinin kayıt altına alınmasını öneriyor.

HPE'ye göre açıkların çoğu HPE Networking'in iç güvenlik araştırmasıyla bulundu; CVE-2026-79811'i ise hata ödül programı üzerinden Haxship1337 bildirdi. HPE, bülten tarihi itibarıyla bu açıkları hedef alan kamuya açık bir tartışma ya da istismar kodundan haberdar olmadığını yazıyor. Şirket yine de açıkların karmaşıklığı, kapsamı ve etkisi nedeniyle müşterilerin yama yapmasını şiddetle tavsiye ediyor. Siber Güvenlik Başkanlığı, 30 Eylül 2026'da farklı HPE ürünleri için de TR-26-1216 bildirimini yayımlamıştı.

Bildirimdeki 28 CVE: CVE-2026-76750, CVE-2026-79818, CVE-2026-79817, CVE-2026-79816, CVE-2026-79815, CVE-2026-79814, CVE-2026-79813, CVE-2026-79812, CVE-2026-79811, CVE-2026-79810, CVE-2026-79809, CVE-2026-79808, CVE-2026-79807, CVE-2026-79806, CVE-2026-79805, CVE-2026-79803, CVE-2026-79802, CVE-2026-79801, CVE-2026-79800, CVE-2026-79799, CVE-2026-79798, CVE-2026-79797, CVE-2026-79796, CVE-2026-79794, CVE-2026-76754, CVE-2026-76753, CVE-2026-76752 ve CVE-2026-76751.

Kaynaklar

Kapak fotoğrafı: Tony Webster / Wikimedia Commons (CC BY 2.0; kırpıldı; Hewlett Packard Enterprise binası, Bloomington, Minnesota; temsili, zafiyetin görüntüsü değildir).