Cisco BroadWorks CVE-2026-20320: Uzaktan Dosya Okumaya Yol Açan XXE Açığı
BroadWorks OCI XML ayrıştırıcısındaki CVE-2026-20320, yetkisiz saldırganların hassas dosyaları okumasına yol açabiliyor. Etki, sürüm ve müdahale adımları.
Cisco, BroadWorks Open Client Interface XML ayrıştırıcısını etkileyen CVE-2026-20320 için 19 Ağustos 2026 tarihinde yüksek önem dereceli bir güvenlik bülteni yayımladı. Açık, uzaktaki ve kimliği doğrulanmamış bir saldırganın hassas yapılandırma bilgilerini okuyabilmesine yol açabiliyor.
CVSS 3.1 puanı 7.5 olan sorun CWE-611, yani XML harici varlık başvurularının uygunsuz biçimde sınırlandırılması sınıfında. Cisco, bülten yayımlandığı sırada kamuya açık bir istismar duyurusu veya kötü amaçlı kullanım bilgisi olmadığını söylüyor; buna rağmen geçici çözüm bulunmadığı için sabit sürüme geçiş gerekiyor.
XXE açığı nasıl çalışıyor?
XML belgeleri harici bir dosyaya veya ağ kaynağına başvuran varlık tanımları içerebilir. Güvenli bir ayrıştırıcı bu özelliği gerekmiyorsa kapatır ya da yalnızca izin verilen kaynaklarla sınırlar; savunmasız uygulamada dış varlık çözümlemesinin varsayılan olarak açık kalması beklenmeyen dosya okumalarına neden olabilir.
Cisco’ya göre saldırgan özel hazırlanmış bir XML mesajını Open Client Interface - Provisioning, yani OCI-P hizmetine göndererek açığı tetikleyebilir. Başarılı kullanımda BroadWorks kullanıcısının dosya sistemi yetkileriyle okunabilen hassas dosyalar saldırgana sızdırılabilir.
Blind ve out-of-band ne anlama geliyor?
Bu tür bir saldırıda uygulama dosya içeriğini normal HTTP yanıtında doğrudan göstermeyebilir. Bunun yerine ayrıştırıcı, saldırganın kontrol ettiği bir adrese DNS veya HTTP isteği göndererek içeriği dışarı taşıyabilir; bu nedenle olay “blind” ve “out-of-band” olarak tanımlanır.
Uygulama ekranında hata görülmemesi saldırının başarısız olduğu anlamına gelmez. Savunma ekipleri BroadWorks kayıtlarının yanında DNS günlüklerini, çıkış proxy kayıtlarını ve sunucudan beklenmeyen dış hedeflere giden bağlantıları da incelemelidir.
Hangi BroadWorks bileşenleri etkileniyor?
Etkilenen ürünler BroadWorks Application Delivery Platform, Application Server, Profile Server ve Xtended Services Platform olarak listeleniyor. Cisco, etkilenmenin özel bir yapılandırmaya bağlı olmadığını ve savunmasız sürüm çalıştıran sistemlerin kapsamda olduğunu belirtiyor.
Bu dört ürün için RI.2026.07 öncesindeki sürümler etkileniyor; ilk düzeltilmiş sürüm RI.2026.07. Application Delivery Platform tarafında düzeltme kapsamı Open Client Server ve OCIOverSoap bileşenlerini içeriyor.
Risk yalnızca tek bir dosyayla sınırlı değil
Okunabilecek verinin kapsamı BroadWorks hizmet hesabının dosya izinlerine bağlıdır. Yapılandırma dosyaları, servis adresleri, günlükler veya başka sistemlere erişimi kolaylaştıran bilgiler ele geçirildiğinde saldırgan sonraki aşamalar için daha değerli bir keşif verisi elde edebilir.
Hizmet hesabının gereğinden geniş dosya erişimine sahip olması etkiyi büyütür. Bu nedenle yama işlemiyle birlikte en az ayrıcalık ilkesi, dosya izinleri ve hizmet hesabının okuyabildiği sırların konumu da gözden geçirilmelidir.
Uygulanabilir müdahale planı
Cisco bu açık için geçici çözüm olmadığını belirtiyor. Ağ kısıtlamaları riski azaltabilir fakat RI.2026.07 veya uygun daha yeni sabit sürüme yükseltmenin yerini tutmaz.
- Tüm BroadWorks bileşenlerini, rollerini ve çalışan sürümlerini envanterleyin.
- OCI-P erişiminin hangi ağlardan mümkün olduğunu doğrulayın.
- Yükseltmeden önce yapılandırma ve gerekli günlük yedeklerini alın.
- Ürüne uygun RI.2026.07 veya daha yeni sabit sürümü uygulayın.
- Yükseltme sonrasında OCI-P işlevlerini ve bağlı istemcileri test edin.
- Hizmet hesabının dosya izinlerini en az ayrıcalıkla yeniden değerlendirin.
İhlal belirtileri nasıl aranmalı?
OCI-P hizmetine gönderilen olağan dışı XML içerikleri, belge türü tanımları, harici varlık ifadeleri ve beklenmeyen büyük istekler araştırılmalı. Sunucunun alışılmadık alan adlarına yaptığı DNS sorguları veya dış HTTP bağlantıları da aynı zaman çizelgesinde incelenmelidir.
Şüpheli dış bağlantı görülürse ilgili hedefler engellenmeli, olay kayıtları korunmalı ve erişilebilecek sırlar belirlenmelidir. Hassas anahtar veya parola içeren dosyaların okunmuş olabileceği değerlendiriliyorsa bu bilgiler güvenilir bir ortamdan yenilenmelidir.
Kalıcı koruma için mimari dersler
XML işleyen tüm kurumsal uygulamalarda harici varlık çözümleme varsayılan olarak kapalı tutulmalı, şema ve içerik doğrulaması uygulanmalı ve uygulama sunucularının internet çıkışı ihtiyaç kadar sınırlandırılmalıdır. DNS ve proxy kayıtlarının merkezi izlenmesi, yanıt gövdesinde iz bırakmayan XXE saldırılarını görünür kılar.
BroadWorks güncellemesi tamamlandıktan sonra ürün envanterine sabit sürüm kanıtı, test sonucu ve bakım tarihi eklenmeli. Böylece bir sonraki güvenlik bülteninde hangi düğümlerin gerçekten güncel olduğu tahmine değil doğrulanabilir kayda dayanır.
