CISA'dan Üçlü KEV Uyarısı: Cisco, Citrix ve Fortinet
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Eylül 2026'nın başında Cisco, Citrix ve Fortinet ürünlerini etkileyen üç kritik güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Federal sivil yürütme kurumları (FCEB) için yamaları uygulama son tarihi 12 Eylül 2026 olarak belirlendi.
Bu üç açık, yalnızca federal ağları değil dünya genelindeki kurumsal altyapıları doğrudan tehdit etmektedir. İstismar faaliyetleri gerçek saldırılarda belgelenmiş olup özellikle Fortinet açığı PivotC2 adlı uzaktan erişim trojanının (RAT) dağıtımında aktif biçimde kullanılmaktadır.
Üç Açığın Detayları
| CVE | Ürün | Tür | CVSS |
|---|---|---|---|
| CVE-2026-20079 | Cisco FMC | Kimlik Doğrulama Atlama + RCE | 10.0 |
| CVE-2026-19490 | Citrix NetScaler ADC/GW | Kimlik Doğrulama Atlama | 9.3 |
| CVE-2025-25249 | Fortinet FortiOS / FortiSASE | Heap Buffer Overflow → RCE | 7.3 |
Cisco FMC: CVSS 10.0 — Mükemmel Skor, Maksimum Risk
CVE-2026-20079, Cisco Secure Firewall Management Center'da (FMC) tespit edilen ve CVSS skorlamasının mümkün en yüksek değeri olan 10.0'ı alan bir güvenlik açığıdır. Kimliği doğrulanmamış uzak bir saldırgan, ağ üzerinden özel hazırlanmış istekler göndererek script dosyaları çalıştırabilir ve root erişimi elde edebilir.
- Kullanıcı etkileşimi gerektirmiyor
- Kimlik bilgisi gerektirmiyor
- Ağ üzerinden uzaktan istismar edilebilir
- Aktif saldırılarda kullanıldığı belgelenmiş durumda
Etkilenen sürümler: Cisco FMC 7.4.x, 7.2.x, 7.0.x ve öncesi. Yamalar Cisco Security Advisory'de yayımlandı.
Citrix NetScaler: AAA ve Gateway Yapılandırmalarında Atlama
CVE-2026-19490, Citrix NetScaler ADC ve NetScaler Gateway'de, cihaz AAA sanal sunucu veya Gateway olarak yapılandırıldığında kimlik doğrulama mekanizmasının atlatılmasına olanak tanıyan bir açıktır. Saldırganlar bu açığı kullanarak yetkisiz oturum oluşturabilir ve ağ içine erişim sağlayabilir.
Citrix, etkilenen sürümler için acil güvenlik güncellemesi yayımladı. NetScaler ortamlarında özellikle internet erişimine açık Gateway yapılandırmalarının öncelikli olarak güncellenmesi öneriliyor.
Fortinet CVE-2025-25249: PivotC2 RAT ile 178 Cihaz Ele Geçirildi
CVE-2025-25249, FortiOS, FortiSwitchManager ve FortiSASE'yi etkileyen bir heap tabanlı buffer overflow açığıdır. Bu açığın istismarında özellikle dikkat çeken nokta, saldırganların açığı PivotC2 adını verdikleri özel bir Node.js uzaktan erişim trojanı (RAT) dağıtmak için kullandığıdır.
Güvenlik araştırmacılarının tespitleri şunları ortaya koydu:
- 3.000+ IP adresi hedeflendi
- 178 cihaz PivotC2 ile enfekte edildi
- Saldırı Rusça konuşan finansal motivasyonlu bir tehdit aktörüne atfediliyor
- PivotC2, ağ içinde komuta-kontrol tüneli oluşturuyor ve tespit edilmesi güç
Öncelik Sırasına Göre Yapılması Gerekenler
Cisco FMC Kullananlar (En Yüksek Öncelik)
- CVSS 10.0 skoru nedeniyle tüm diğer işlemlerden önce ele alın
- Cisco'nun yayımladığı yamaları derhal uygulayın
- FMC arayüzüne ağ erişimini güvenilen IP'lerle kısıtlayın
- Yönetim trafiğini ayrı bir VLAN/yönetim ağında izole edin
Citrix NetScaler Kullananlar
- AAA veya Gateway modunda çalışan cihazları öncelikle güncelleyin
- Güncelleme öncesinde IDS/WAF kurallarıyla geçici koruma katmanı ekleyin
- Aktif oturumları ve erişim loglarını inceleyin
Fortinet FortiOS / FortiSASE Kullananlar
- CVE-2025-25249 için Fortinet'in yayımladığı yamaları uygulayın
- Ağ trafiğinde olağandışı Node.js prosesleri veya dışa bağlantıları araştırın
- FortiGuard Labs'ın PivotC2 IoC (Tehlike Göstergesi) listesini SIEM'e ekleyin
Lider Network Desteği
Cisco FMC, Citrix NetScaler veya Fortinet cihazlarınızı yönetiyor veya planlıyorsanız, Lider Network olarak güvenlik değerlendirmesi, acil yama yönetimi ve izleme hizmetleri sunuyoruz. Bu üç kritik açığın kuruluşunuzdaki etkisini değerlendirmek için bugün iletişime geçin.
Sonuç
Tek bir CISA KEV bülteninde CVSS 10.0 bir Cisco açığı, kritik bir Citrix açığı ve aktif trojan dağıtımıyla ilişkilendirilen bir Fortinet açığı — bu üçlü, Eylül 2026'yı kurumsal ağ güvenliği açısından son derece kritik bir dönem haline getiriyor. 12 Eylül son tarihi geçti; eğer henüz yama uygulamadıysanız, bunu en öncelikli göreviniz yapın.