Teknik özet

Güvenlik gerçekleri

CVSS7.8
CVE-2026-20245
CVSS vektörüCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Aktif istismar
Evet
Yama mevcut
Evet
CISA KEV kaydı
Listede

Cisco Catalyst SD-WAN altyapısını etkileyen CVE-2026-20245 güvenlik açığı aktif saldırılarda kullanılıyor. CVSS 3.1 ölçeğinde 7,8 puan alan açık, gerekli yetkiye sahip bir saldırganın hazırlanmış bir dosya üzerinden komut çalıştırarak etkilenen sistemde root yetkisine yükselmesine olanak tanıyor.

Cisco PSIRT'ye göre güvenlik açığı Catalyst SD-WAN Controller, Catalyst SD-WAN Manager ve Catalyst SD-WAN Validator bileşenlerini etkiliyor. Sorunun temelinde komut satırı arayüzünde kullanıcı tarafından sağlanan girdinin yeterince doğrulanmaması bulunuyor. Cisco, açığın istismar edildiğinin farkında olduğunu ve sorunu gideren yazılım sürümlerinin yayımlandığını belirtiyor.

CVE-2026-20245 nasıl çalışıyor?

Cisco'nun açıklamasına göre saldırı doğrudan kimlik doğrulaması olmadan internet üzerinden gerçekleştirilebilen bir uzaktan kod çalıştırma açığı değil. İstismar için saldırganın etkilenen sistemde kimliği doğrulanmış olması ve netadmin yetkilerine sahip olması gerekiyor. Bu nedenle CVE-2026-20245 özellikle daha önce yönetim erişimi elde edilmiş bir SD-WAN ortamında ayrıcalıkları root seviyesine taşımak için ciddi bir risk oluşturuyor.

Açık, sistemin dosya yükleme işlevinde zararlı verinin yeterince filtrelenmemesinden kaynaklanıyor. Hazırlanmış bir dosyanın işlenmesi sırasında istenmeyen komutların çalıştırılması mümkün hale geliyor. Başarılı istismar gizlilik, bütünlük ve kullanılabilirlık üzerinde yüksek etki oluşturabilecek root seviyesinde erişimle sonuçlanabiliyor.

CVE bilgileri

CVE-2026-20245
CVSS 7.8 · HIGH
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Mandiant gerçek saldırıda ne gördü?

Mandiant, 2026'nın başlarında bir hizmet sağlayıcısının SD-WAN altyapısını hedefleyen bir saldırıyı incelerken CVE-2026-20245'in zero-day olarak kullanıldığını tespit etti. Saldırgan daha önce ele geçirilmiş idari erişimin ardından ayrıcalıklarını yükseltmek amacıyla zararlı bir CSV dosyasından yararlandı.

Saldırı zincirindeki teknik bulgular

Mandiant'ın analizinde istismar için kullanılan dosyanın evil_tenant.csv adıyla sisteme yüklendiği görüldü.

Zararlı işlem sonucunda saldırgan troot adlı root yetkili bir hesap oluşturdu ve bu hesabı daha yüksek ayrıcalıklı sistem erişimi için kullandı.