CISA, Malcolm ağ analizi platformunun v26.06.0’dan önceki sürümlerindeki birden fazla güvenlik açığını ele alan ICSA-26-254-01 güvenlik duyurusunu yayımladı. 1 Ekim tarihli duyuru, azami 8.8 CVSS v3 taban puanı veriyor ve uygun bir Eylül 2026 veya daha yeni sürüme geçilmesini öneriyor.
Geniş zayıflık sınıfları inceleme kapsamını artırıyor
Bildirilen sorunlar; siteler arası betik çalıştırma ve açık yönlendirme, komut enjeksiyonu, dizin geçişi, sunucu taraflı istek sahteciliği, kimlik doğrulama ve yetkilendirme kusurları, varsayılan kimlik bilgileri, hatalı sertifika doğrulaması, güvenlik açığı bulunan bir bağımlılık ve zayıf parola özetleme yöntemlerini kapsıyor. Bu genişlik, iyileştirme planlamasında tek bir kusurdan veya saldırı yolundan fazlasının hesaba katılması gerektiği anlamına geliyor.
CISA; Enerji, Bilgi Teknolojileri ile Su ve Atık Su Sistemlerini etkilenen sektörler olarak tanımlıyor ve dağıtımın dünya çapında olduğunu belirtiyor. Malcolm ağ analizini desteklediği için platformdaki zayıflıklar, izleme altyapısını ve daha geniş siber-fiziksel güvenlik alanını denetleyen ekipler açısından önem taşıyabilir. Güvenlik duyurusundaki bilgiler istismarın gerçekleştiğini göstermiyor ve kuruluşlar yalnızca önem derecesini ihlal kanıtı olarak değerlendirmekten kaçınmalıdır.
Yükseltme ve maruziyeti azaltma öncelikleri
CISA, en güncel Eylül 2026 veya daha yeni sürüme geçilmesini öneriyor. Ayrıca ağ maruziyeti, segmentasyon, erişim kontrolü ve izlemeye ilişkin standart önlemleri tavsiye ediyor. Operatörler önce kullanılan Malcolm sürümlerini belirlemeli ve ortamları için doğru yükseltme yolunu doğrulamalı, ardından güncelleme planlanırken maruziyeti ve ayrıcalıklı erişimi incelemelidir. İyileştirme öncesinde ve sonrasında yapılan izleme, ekiplerin anormal etkinlikleri tespit etmesine ve savunma kontrollerinin amaçlandığı gibi çalışmayı sürdürdüğünü doğrulamasına yardımcı olabilir.
