Etiket: Network Security

  • CISA Uyardı: Kritik MikroTik RouterOS Açığı Kimlik Doğrulama Öncesinde Root Yetkileriyle Kod Çalıştırılmasına Olanak Tanıyor

    CISA Uyardı: Kritik MikroTik RouterOS Açığı Kimlik Doğrulama Öncesinde Root Yetkileriyle Kod Çalıştırılmasına Olanak Tanıyor

    ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı, MikroTik RouterOS’ta kimlik doğrulama öncesinde erişilebilen kritik bir güvenlik açığını açıkladı. CVE-2026-84411 olarak izlenen sorun, web yönetim hizmetindeki HTTP istek gövdesi işleme mekanizmasını etkiliyor ve 9.8 CVSS v3 puanına sahip.

    Özel olarak hazırlanmış tek bir istek savunmasız yola ulaşabiliyor

    CISA, açığı kimliği doğrulanmamış bir ağ saldırganının özel olarak hazırlanmış tek bir istekle tetikleyebileceği bir tamsayı alt taşması olarak tanımlıyor. Başarılı bir istismar, root yetkileriyle rastgele kod çalıştırılmasına veya hizmet reddi durumuna yol açabilir. Ajans, duyuru yayımlandığında özellikle bu güvenlik açığını hedef alan, kamuya açık olarak bilinen herhangi bir istismar vakasının bildirilmediğini belirtti. Bu ayrım önemlidir; çünkü açıklama aktif bir saldırı kampanyasının doğrulanmasını değil, ciddi bir teknik kabiliyeti konu alıyor.

    Yönetim düzleminin dışa açıklığını azaltın

    Yöneticiler, MikroTik ve CISA tarafından belirtilen desteklenen RouterOS güncellemelerini uygulamalı ve yönetim arayüzlerini güvenilmeyen ağlardan erişilemez durumda tutmalıdır. CISA ayrıca kontrol ağları ile uzak cihazların güvenlik duvarlarının arkasına yerleştirilmesini, kurumsal ağlardan yalıtılmasını ve uzaktan erişim için güncel VPN teknolojilerinin kullanılmasını öneriyor. Ekipler, yazılım güncellemesini tek kontrol olarak görmek yerine yönetim arayüzlerinin dışa açıklığını yama uygulamasından önce ve sonra incelemelidir. Diğer ağ güvenliği güncellemeleri SectechMedia Teknoloji Haberleri arşivinde düzenlenmiştir.

    Kaynaklar

  • WatchGuard, Kritik Fireware OS Kod Enjeksiyonu Güvenlik Açığını Giderdi

    WatchGuard, Kritik Fireware OS Kod Enjeksiyonu Güvenlik Açığını Giderdi

    WatchGuard, TLS üzerinden BOVPN istemci işlemesindeki kritik bir kod enjeksiyonu sorunu da dahil olmak üzere on beş güvenlik açığını gideren Fireware OS güncellemelerini yayımladı. CVE-2026-86131 olarak tanımlanan açık, uzak VPN sunucusunu kontrol eden bir saldırganın bağlanan bir Firebox cihazında root ayrıcalıklarıyla komut yürütmesine olanak tanıyabilir.

    Güncelleme, birden fazla uzaktan saldırı yolunu kapsıyor

    WatchGuard, kritik sorunu Fireware OS 2026.3.2, 2026.2.3, 12.12.3 ve 12.5.21 sürümlerinde giderdi. Aynı sürüm grubu; kod yürütme, yetkilendirme atlatma, hizmet engelleme, yetkisiz SSLVPN erişimi ve yerel dosya okuma ile ilgili yüksek önem dereceli güvenlik açıklarını da gideriyor. Ayrı erişim noktası güncellemeleri, kimliği doğrulanmamış bir oturum veya komut yürütme imkânı sağlayabilecek kritik dahili API zafiyetlerini de çözüyor.

    Cihazlar, kontrollü güvenlik altyapısı olarak yükseltilmelidir

    Operatörler, etkilenen Firebox ve erişim noktası sürümlerini belirlemeli, yapılandırmayı yedeklemeli, desteklenen yükseltme yollarını doğrulamalı ve dağıtım sonrasında VPN, yönlendirme, kimlik doğrulama ve günlük kaydı işlevlerini test etmelidir. Güncellemeler aşamalı olarak uygulanırken yönetim arayüzlerine erişim kısıtlı tutulmalıdır. WatchGuard, güvenlik açıklarının gerçek saldırılarda kullanıldığına dair bilgisi olmadığını belirtiyor; ancak internete açık güvenlik cihazları cazip hedefler olmaya devam ettiğinden, doğrulanmış saldırılar beklenmemelidir. SectechMedia’nın ağ yedekliliği ve yük devretme rehberi, kritik altyapı yükseltilirken hizmetin nasıl sürdürülebileceğini açıklıyor.

    Kaynaklar

  • Cisco, SD-WAN Manager’da Aktif Olarak İstismar Edilen Kimlik Doğrulama Atlatma Açığı Konusunda Uyardı

    Cisco, SD-WAN Manager’da Aktif Olarak İstismar Edilen Kimlik Doğrulama Atlatma Açığı Konusunda Uyardı

    Cisco, Catalyst SD-WAN Manager’da aktif olarak istismar edilen bir güvenlik açığı için düzeltmeler yayımladı. CVE-2026-76504 olarak takip edilen kritik açık, kimliği doğrulanmamış uzaktaki bir saldırganın API kimlik doğrulama denetimini atlatmasına ve yönetim sistemiyle yönetici kullanıcı olarak etkileşim kurmasına olanak tanıyabilir.

    Özel hazırlanmış istekler yönetim sınırını aşabilir

    Cisco, sorunun bir HTTP isteğindeki URI kodlamasının hatalı işlenmesinden kaynaklandığını belirtiyor. Manager API’ye erişebilen bir saldırgan, amaçlanan kısıtlamayı atlatan özel hazırlanmış bir istek gönderebilir. Varsayılan yönetici rolü tüm işlemleri gerçekleştirebildiğinden, başarılı bir istismar yönetim düzleminde yüksek etkili bir risk oluşturur. Cisco, aktif istismardan haberdar olduğunu bildirdi ancak etkilenen kuruluşların sayısını açıklamadı veya güvenliğin ihlal edilmesinden sonra gözlemlenen faaliyetleri tanımlamadı.

    Sürümü yükseltin ve erişim günlüklerini inceleyin

    Düzeltilmiş sürümler kullanıma sunuldu ve Cisco herhangi bir geçici çözüm bulunmadığını belirtiyor. Operatörler, etkilenen sürüm dalına uygun şekilde yükseltme yapmalı, yönetim erişimini güvenilir ana makinelerle sınırlandırmalı ve olağandışı kodlanmış oturum açma istekleri için güvenlik duyurusunda belirtilen günlük konumlarını incelemelidir. Bir güncelleme tek başına daha önce yetkisiz erişim gerçekleşmediğini kanıtlamadığından, yama dağıtımı güvenlik ihlali değerlendirmesiyle birlikte yürütülmelidir. SectechMedia’nın ağ segmentasyonu doğrulaması kılavuzu, yönetim düzleminin dışa açıklığının nasıl test edilip azaltılabileceğini açıklıyor.

    Kaynaklar

  • Fiziksel Güvenlik Sistemleri için Ağ Segmentasyonu Doğrulaması

    Fiziksel Güvenlik Sistemleri için Ağ Segmentasyonu Doğrulaması

    Ağ şemaları genellikle fiziksel güvenlik sistemlerini özenle ayrılmış bölgelerde gösterir, ancak bir şema kontrollerin gerçekten çalıştığını kanıtlamaz. Güvenlik duvarı sapmaları, geçici bakım kuralları, çift bağlantılı (dual-homed) sunucular ve yönetilmeyen anahtarlar, izole kalması amaçlanan ağları yeniden birbirine bağlayabilir. Segmentasyon doğrulaması, tasarım belgesine güvenmek yerine devreye alınmış yolları test eder.

    Bölgeleri ve izin verilen akışları tanımlayın

    Saha cihazları, denetleyiciler, kayıt, yönetim, operatör istemcileri, entegrasyon hizmetleri ve uzaktan destek gibi işlevsel bölgelerle başlayın. Her bölge çifti için izin verilen tam kaynağı, hedefi, protokolü ve iş amacını belgeleyin. Mimarinin izin verdiği her yerde geri kalan her şey varsayılan olarak reddedilmelidir.

    Gözden kaçması kolay bağımlılıkları da dahil edin: DNS, NTP, sertifika kaydı, dizin hizmetleri, yazılım depoları, e-posta aktarıcıları ve izleme. Eksik bir izin listesi, ekipleri sonradan kalıcı hale gelen geniş kapsamlı acil durum kurallarına yönlendirebilir.

    Temsili uç noktalardan doğrulama yapın

    Testler, gerçek cihaz sınıflarından veya güvenli eşdeğerlerinden başlatılmalıdır. BT ağından yapılan bir tarama, gömülü bir kameranın veya denetleyicinin neye erişebildiğini kanıtlayamaz. Önce amaçlanan bağlantıları doğrulayın, ardından yasaklı yolları kontrollü bir şekilde deneyin. Sessiz düşürmeleri (silent drop) ve yönlendirme hatalarını birbirinden ayırt edebilmek için hem istemci sonucunu hem de güvenlik duvarı veya anahtar günlüğünü inceleyin.

    NIST’in operasyonel teknoloji güvenliği rehberliği, segmentasyonu ve kontrollü iletişim yollarını temel risk azaltma önlemleri olarak önermektedir. Fiziksel güvenlik ağları, uzun ömürlü cihazlar, satıcıya özgü protokoller, erişilebilirlik gereksinimleri ve sınırlı uç nokta koruması gibi birçok benzer kısıtı paylaşır.

    Yönetim ve satıcı erişimini ayrı test edin

    Yönetimsel yollar, olağan olay trafiğinden daha sıkı bir doğrulamayı hak eder. Cihaz yönetiminin yalnızca onaylı atlama (jump) sunucularıyla, adlandırılmış kullanıcılarla ve izlenen oturumlarla sınırlı olduğunu doğrulayın. Satıcı VPN erişiminin yalnızca sözleşmeye bağlı sistemlere ulaşıp ulaşamadığını ve onaylı pencereler dışında erişimin devre dışı bırakılıp bırakılmadığını test edin.

    Wi-Fi, hücresel modemler, ikincil ağ arabirimleri ve servis dizüstü bilgisayarları üzerinden alternatif yolları kontrol edin. Birincil arabiriminde izole edilmiş bir denetleyici, gözden kaçan bir kanal üzerinden yine de bir yönetim hizmetini açığa çıkarabilir. SectechMedia’nın geçiş kontrolü siber güvenlik sertleştirmesi üzerine olan makalesi, ilgili cihaz ve kimlik bilgisi kontrollerini ele almaktadır.

    Arıza ve kurtarma durumlarını dahil edin

    Segmentasyon, yük devretme (failover) sırasında değişebilir. Yedekli güvenlik duvarlarını, yedek bağlantıları, felaket kurtarma sahalarını ve bakım sırasında kullanılan geçici yönlendirmeleri test edin. Arızalı bir güvenlik cihazının kısıtlamasız bir yola varsayılan olarak geçmediğini ve geri yüklenen yapılandırmaların onaylı politikayı koruduğunu doğrulayın.

    Kritik testler için paket yakalamalarını veya günlük kanıtlarını kaydedin. Bir kural daha sonra değiştiğinde veya bir olay müdahale ekibinin geçmişteki erişilebilirliği anlaması gerektiğinde basit bir geçti/kaldı çizelgesi yeterli değildir.

    İstisnaları süresi dolan riskler olarak yönetin

    Her istisna, sahibini, gerekçesini, telafi edici kontrollerini ve son kullanma tarihini belirtmelidir. Ürün yazılımı güncellemelerinden, VMS geçişlerinden, denetleyici değişimlerinden ve ağ yeniden tasarımlarından sonra yeniden test edin. Beklenmeyen erişilebilir yolları, eskimiş kuralları ve atanan bölgesinin dışındaki varlıkları izleyin. Sonuç, bir saldırgan veya kesinti mimari sapmayı ortaya çıkarmadan önce bunu tespit eden, yaşayan bir doğrulama programı olmalıdır.

    Kaynakça