Ağ Güvenliği

Cisco ISE’de Kritik Güvenlik Açıkları: CVE-2026-20181 ve CVE-2026-20190 Müdahale Rehberi

← Tüm yazılara dön

Cisco ISE’de Kritik Güvenlik Açıkları: CVE-2026-20181 ve CVE-2026-20190 Müdahale Rehberi

Cisco, Identity Services Engine ve Passive Identity Connector ürünlerini etkileyen iki güvenlik açığı için kritik bir bülten yayımladı. CVE-2026-20181, geçerli yönetici kimlik bilgilerine sahip uzaktaki bir saldırganın işletim sistemi üzerinde komut çalıştırmasına yol açabiliyor. CVE-2026-20190 ise kimlik doğrulaması gerektirmeden hassas bilgi görüntülenmesine imkân verebiliyor.

Bülten ilk olarak 17 Haziran 2026’da yayımlandı ve yama bilgileri 6 Temmuz’da güncellendi. Cisco bu sorunları gideren yazılım sürümlerini listeliyor ve etkili bir geçici çözüm bulunmadığını belirtiyor. Üretici, kötü niyetli kullanım veya kamuya açık istismar duyurusundan haberdar olmadığını da açıkça ifade ediyor.

Cisco ISE neden kritik bir hedef?

Cisco ISE, kullanıcıların ve cihazların ağa hangi koşullarda erişebileceğini belirleyen kimlik ve politika altyapısıdır. Kimlik doğrulama, ağ erişim kontrolü ve cihaz görünürlüğü gibi işlevler yürüttüğü için bu sistemin etkilenmesi tek bir sunucuyla sınırlı kalmayabilir. Erişim kararları ve bağlantı sürekliliği doğrudan etkilenebilir.

Bültende açıkların yapılandırmadan bağımsız olarak Cisco ISE ve ISE-PIC ürünlerini etkileyebileceği belirtiliyor. Yine de her sürüm iki açığın ikisinden birden etkilenmeyebilir. Yöneticilerin yalnızca ürün adına bakmak yerine kurulu ana sürüm, yama düzeyi ve her CVE için verilen sabit sürüm sütunlarını ayrı ayrı incelemesi gerekir.

CVE-2026-20181: Komut çalıştırma ve kök yetkisi

CVE-2026-20181, kullanıcı girdisinin yeterince doğrulanmamasından kaynaklanan kritik bir uzaktan komut çalıştırma açığıdır. İstismar için geçerli yönetici kimlik bilgileri gerekir. Cisco’ya göre saldırgan özel hazırlanmış bir HTTP isteği göndererek işletim sisteminde kullanıcı düzeyinde erişim kazanabilir ve ardından yetkisini kök kullanıcıya yükseltebilir.

Açığın CVSS taban puanı 9,1’dir. Tek düğümlü kurulumlarda başarılı istismar ISE düğümünü kullanılamaz hâle getirerek hizmet reddine yol açabilir. Bu durumda daha önce kimlik doğrulamamış uç noktalar, düğüm geri yüklenene kadar ağa erişemeyebilir. Yönetici hesabı gereksinimi, ele geçirilmiş ayrıcalıklı hesap riskini ortadan kaldırmaz.

CVE-2026-20190: Kimlik doğrulamasız bilgi sızıntısı

CVE-2026-20190, bir kaynağa erişilirken yetkilendirme denetimlerinin eksik uygulanmasından kaynaklanıyor. Cisco, kimliği doğrulanmamış uzaktaki bir saldırganın hazırlanmış trafik göndererek hassas bilgilere erişebileceğini belirtiyor. Açık yüksek önem derecesinde ve 7,5 CVSS taban puanına sahiptir.

Sızabilecek veriler arasında sonraki saldırılarda kullanılabilecek özetlenmiş kimlik bilgileri de bulunuyor. Özet değerleri düz metin parola değildir; ancak çevrimdışı parola tahmini veya başka saldırı zincirlerinde değerli olabilir. Bu nedenle şüpheli erişim tespit edilirse yalnızca yamalama yapılmamalı, ilgili ayrıcalıklı kimlik bilgileri de güvenli biçimde yenilenmelidir.

Hangi sürümler düzeltilmiş kabul ediliyor?

Cisco’nun güncel tablosuna göre ISE 3.3 için CVE-2026-20181 düzeltmesi 3.3 Patch 11’de, ISE 3.4 için her iki açık düzeltmesi 3.4 Patch 6’da bulunuyor. ISE 3.5’te CVE-2026-20190 için ilk sabit sürüm 3.5 Patch 3; CVE-2026-20181 için bülten 3.5 Patch 4 veya TAC üzerinden alınan sıcak yamayı gösteriyor.

ISE 3.1 için 3.1 Patch 12, ISE 3.2 için 3.2 Patch 11 düzeyleri CVE-2026-20181 düzeltmesi olarak Eylül 2026 takvimiyle listelenmiş durumda. Cisco’nun tablosu değişebileceğinden uygulama öncesinde canlı bülten yeniden kontrol edilmelidir. Daha eski sürümler için desteklenen sabit bir sürüme geçiş öneriliyor.

  • ISE 3.3 kullananlar en az 3.3 Patch 11 düzeyini hedeflemelidir.
  • ISE 3.4 kullananlar her iki açık için en az 3.4 Patch 6’ya geçmelidir.
  • ISE 3.5 kullananlar CVE-2026-20181 için 3.5 Patch 4 durumunu veya TAC sıcak yamasını doğrulamalıdır.
  • ISE 3.1 ve 3.2 yöneticileri Cisco’nun yayımladığı planlı yama durumunu yeniden kontrol etmelidir.
  • ISE-PIC’in satış sonu ve destek kapsamı sürüm bazında ayrıca incelenmelidir.

Geçici çözüm yoksa nasıl risk azaltılır?

Cisco, bu iki açığı tamamen gideren bir geçici çözüm bulunmadığını söylüyor. Ağ erişim listeleri, yönetim arayüzünün yalnızca güvenilir yönetim ağlarından ulaşılabilir olması ve çok faktörlü kimlik doğrulama gibi kontroller riski azaltabilir; ancak sabit yazılıma yükseltmenin yerine geçmez.

Yönetici hesapları en az ayrıcalık ilkesine göre sınırlandırılmalı, kullanılmayan hesaplar kapatılmalı ve olağandışı yönetim istekleri izlenmelidir. İnternete açık ISE arayüzleri acilen tespit edilmelidir. Yama penceresi gecikiyorsa yönetim erişimi VPN veya özel yönetim ağı üzerinden kısıtlanmalı ve ek günlükleme etkinleştirilmelidir.

Olay incelemesi ve yama doğrulaması

Şüpheli etkinlikte web yönetim günlükleri, işletim sistemi olayları, yönetici oturumları ve yapılandırma değişiklikleri ortak bir zaman çizelgesinde incelenmelidir. Başarılı istismar ihtimali varsa sunucudaki yetkisiz dosyalar, yeni hesaplar, zamanlanmış görevler ve dış bağlantılar araştırılmalıdır. Kayıtlar inceleme tamamlanmadan silinmemelidir.

Yükseltme sonrasında çalışan sürüm arayüzden ve merkezi envanterden doğrulanmalıdır. Tek düğümlü kurulumlarda bakım planı erişim kesintisi ihtimalini dikkate almalıdır. Çok düğümlü yapılarda yama sırası, replikasyon sağlığı ve geri dönüş adımları Cisco’nun yükseltme rehberine göre planlanmalıdır.

  1. Kurulu ISE ve ISE-PIC sürümleriyle yama düzeylerini envanterleyin.
  2. Yönetim arayüzüne erişebilen ağları ve hesapları sınırlandırın.
  3. İlgili sabit sürümü test ortamında doğrulayıp yedek alın.
  4. Yükseltmeyi üretici rehberindeki sıraya göre uygulayın.
  5. Kurulu sürümü, düğüm sağlığını ve kimlik doğrulama akışını yeniden test edin.
  6. Şüpheli etkinlik varsa ayrıcalıklı kimlik bilgilerini döndürüp olay müdahalesi başlatın.

Kaynaklar