Siber Güvenlik10 Eylül 20268 dakika okuma

CISA Acil Uyarı: Cisco (CVSS 10.0), Citrix ve Fortinet Açıkları Aktif İstismar Altında — 12 Eylül Son Tarih

CISA, Cisco FMC'de CVSS 10.0 skorlu kimlik doğrulama atlama açığı dahil üç kritik güvenlik açığını KEV kataloğuna ekledi. Fortinet açığı PivotC2 RAT ile 178 cihazı enfekte etti. Federal son tarih 12 Eylül 2026.

CISAKEVCiscoCitrixFortinetCVE-2026-20079PivotC2Acil Yama

CISA'dan Üçlü KEV Uyarısı: Cisco, Citrix ve Fortinet

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Eylül 2026'nın başında Cisco, Citrix ve Fortinet ürünlerini etkileyen üç kritik güvenlik açığını Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Federal sivil yürütme kurumları (FCEB) için yamaları uygulama son tarihi 12 Eylül 2026 olarak belirlendi.

Bu üç açık, yalnızca federal ağları değil dünya genelindeki kurumsal altyapıları doğrudan tehdit etmektedir. İstismar faaliyetleri gerçek saldırılarda belgelenmiş olup özellikle Fortinet açığı PivotC2 adlı uzaktan erişim trojanının (RAT) dağıtımında aktif biçimde kullanılmaktadır.

Üç Açığın Detayları

CVE Ürün Tür CVSS
CVE-2026-20079 Cisco FMC Kimlik Doğrulama Atlama + RCE 10.0
CVE-2026-19490 Citrix NetScaler ADC/GW Kimlik Doğrulama Atlama 9.3
CVE-2025-25249 Fortinet FortiOS / FortiSASE Heap Buffer Overflow → RCE 7.3

Cisco FMC: CVSS 10.0 — Mükemmel Skor, Maksimum Risk

CVE-2026-20079, Cisco Secure Firewall Management Center'da (FMC) tespit edilen ve CVSS skorlamasının mümkün en yüksek değeri olan 10.0'ı alan bir güvenlik açığıdır. Kimliği doğrulanmamış uzak bir saldırgan, ağ üzerinden özel hazırlanmış istekler göndererek script dosyaları çalıştırabilir ve root erişimi elde edebilir.

  • Kullanıcı etkileşimi gerektirmiyor
  • Kimlik bilgisi gerektirmiyor
  • Ağ üzerinden uzaktan istismar edilebilir
  • Aktif saldırılarda kullanıldığı belgelenmiş durumda

Etkilenen sürümler: Cisco FMC 7.4.x, 7.2.x, 7.0.x ve öncesi. Yamalar Cisco Security Advisory'de yayımlandı.

Citrix NetScaler: AAA ve Gateway Yapılandırmalarında Atlama

CVE-2026-19490, Citrix NetScaler ADC ve NetScaler Gateway'de, cihaz AAA sanal sunucu veya Gateway olarak yapılandırıldığında kimlik doğrulama mekanizmasının atlatılmasına olanak tanıyan bir açıktır. Saldırganlar bu açığı kullanarak yetkisiz oturum oluşturabilir ve ağ içine erişim sağlayabilir.

Citrix, etkilenen sürümler için acil güvenlik güncellemesi yayımladı. NetScaler ortamlarında özellikle internet erişimine açık Gateway yapılandırmalarının öncelikli olarak güncellenmesi öneriliyor.

Fortinet CVE-2025-25249: PivotC2 RAT ile 178 Cihaz Ele Geçirildi

CVE-2025-25249, FortiOS, FortiSwitchManager ve FortiSASE'yi etkileyen bir heap tabanlı buffer overflow açığıdır. Bu açığın istismarında özellikle dikkat çeken nokta, saldırganların açığı PivotC2 adını verdikleri özel bir Node.js uzaktan erişim trojanı (RAT) dağıtmak için kullandığıdır.

Güvenlik araştırmacılarının tespitleri şunları ortaya koydu:

  • 3.000+ IP adresi hedeflendi
  • 178 cihaz PivotC2 ile enfekte edildi
  • Saldırı Rusça konuşan finansal motivasyonlu bir tehdit aktörüne atfediliyor
  • PivotC2, ağ içinde komuta-kontrol tüneli oluşturuyor ve tespit edilmesi güç

Öncelik Sırasına Göre Yapılması Gerekenler

Cisco FMC Kullananlar (En Yüksek Öncelik)

  • CVSS 10.0 skoru nedeniyle tüm diğer işlemlerden önce ele alın
  • Cisco'nun yayımladığı yamaları derhal uygulayın
  • FMC arayüzüne ağ erişimini güvenilen IP'lerle kısıtlayın
  • Yönetim trafiğini ayrı bir VLAN/yönetim ağında izole edin

Citrix NetScaler Kullananlar

  • AAA veya Gateway modunda çalışan cihazları öncelikle güncelleyin
  • Güncelleme öncesinde IDS/WAF kurallarıyla geçici koruma katmanı ekleyin
  • Aktif oturumları ve erişim loglarını inceleyin

Fortinet FortiOS / FortiSASE Kullananlar

  • CVE-2025-25249 için Fortinet'in yayımladığı yamaları uygulayın
  • Ağ trafiğinde olağandışı Node.js prosesleri veya dışa bağlantıları araştırın
  • FortiGuard Labs'ın PivotC2 IoC (Tehlike Göstergesi) listesini SIEM'e ekleyin

Lider Network Desteği

Cisco FMC, Citrix NetScaler veya Fortinet cihazlarınızı yönetiyor veya planlıyorsanız, Lider Network olarak güvenlik değerlendirmesi, acil yama yönetimi ve izleme hizmetleri sunuyoruz. Bu üç kritik açığın kuruluşunuzdaki etkisini değerlendirmek için bugün iletişime geçin.

Sonuç

Tek bir CISA KEV bülteninde CVSS 10.0 bir Cisco açığı, kritik bir Citrix açığı ve aktif trojan dağıtımıyla ilişkilendirilen bir Fortinet açığı — bu üçlü, Eylül 2026'yı kurumsal ağ güvenliği açısından son derece kritik bir dönem haline getiriyor. 12 Eylül son tarihi geçti; eğer henüz yama uygulamadıysanız, bunu en öncelikli göreviniz yapın.

CISA Acil Uyarı: Cisco (CVSS 10.0), Citrix ve Fortinet Açıkları Aktif İstismar Altında — 12 Eylül Son Tarih | Lider Network Blog | Lider Network