Son Dakika
CISA’dan Kritik Fortinet Uyarısı: Aktif Saldırı Altındaki Açıklar İçin Acil Eylem Çağrısı
Siber Güvenlik

CISA’dan Kritik Fortinet Uyarısı: Aktif Saldırı Altındaki Açıklar İçin Acil Eylem Çağrısı

20 Temmuz 2026 · 6 dk okuma · 7 görüntülenme · Kripto Ustası

Fortinet

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Perşembe günü hükümet kurumlarına yönelik kritik bir uyarı yayınlayarak Fortinet FortiSandbox tehdit tespit platformunda aktif olarak istismar edilen iki önemli güvenlik açığının acilen yamalanması talimatını verdi.

Sırasıyla CVE-2026-39808 ve CVE-2026-25089 olarak takip edilen bu kritik seviyedeki güvenlik zafiyetleri, Fortinet tarafından 14 Nisan ve 9 Haziran tarihlerinde düzeltilmişti.

Şirketin o dönemde yayınladığı güvenlik uyarılarında detaylandırıldığı üzere, bu açıkların başarıyla istismar edilmesi; kimlik doğrulaması gerektirmeyen saldırganların, kullanıcı etkileşimi gerektirmeyen düşük karmaşıklıktaki komut enjeksiyonu saldırıları yoluyla uzaktan yetkisiz kod çalıştırmasına olanak tanıyor.

Bu tür kritik altyapı zafiyetleri, siber güvenlik tarihinde sistemlerin ne kadar hızlı savunmasız kalabileceğini gösteren önemli dersler barındırıyor. Örneğin 2017 yılında dünya çapında büyük yankı uyandıran WannaCry saldırısı, yamalanmamış bir açık üzerinden hastanelerin ve kamu hizmetlerinin nasıl felç edilebileceğini kanıtlayarak, CISA gibi kurumların bu tür “aktif” tehditlere karşı neden anında müdahale ettiğini somutlaştıran tarihi bir örnek teşkil ediyor.

Söz konusu sorunları gidermek ve gelen saldırıları engellemek için sistem yöneticilerinin etkilenen tüm kurulumları yayınlanan en son sürümlere yükseltmesi gerekiyor.

Fortinet, bu iki zafiyetin henüz resmi olarak saldırılarda kullanıldığını onaylamamış olsa da tehdit istihbaratı şirketi Defused, 16 Haziran’da bu açıkların sahada aktif olarak kullanılmaya başlandığını raporladı. Defused tarafından yapılan açıklamada şu ifadelere yer verildi: “Son 24 saat içinde FortiSandbox zafiyetlerinin birden fazla örneğinin kullanıldığını gözlemliyoruz; bunlar arasında CVE-2026-39813 (daha önce kaydedilmiş bir istismar yok), CVE-2026-39808 ve CVE-2026-25089 (muhtemelen hatalı bir saldırı yöntemi) bulunmaktadır.”

Perşembe günü CISA, söz konusu açıkların aktif olarak istismar edildiğini doğrulayarak bu zafiyetleri bilinen istismar edilen açıklar kataloğuna dahil etti. Bağlayıcı Operasyonel Talimat (BOD) 26-04 uyarınca, ABD federal kurumlarının FortiSandbox örneklerini 19 Temmuz Pazar gününe kadar yamalaması zorunlu kılındı.

Bu tür kritik zafiyetlerin hızla yayılması, siber güvenlik dünyasında geçmişten gelen önemli dersleri hatırlatıyor. Örneğin, 1988 yılında internetin erken dönemlerinde yayılan Morris Solucanı, düzgün kapatılmamış bir sistemdeki tek bir açık nedeniyle dakikalar içinde küresel çapta aksamalara yol açarak, yamalanmayan zafiyetlerin ne kadar hızlı yayılabileceğini kanıtlayan tarihi bir örnek olarak hala ders niteliğinde kabul edilmektedir.

Fortinet

Fortinet, Şubat ayında FortiClient Enterprise Management Server (EMS) platformunda kritik bir SQL enjeksiyonu zafiyeti olan CVE-2026-21643 zafiyetini yamaladı; Defused ise bu açının bir ay sonra aktif olarak istismar edildiğini raporladı.

Şirket, iki ay sonra saldırılarda kullanılan başka bir güvenlik sorununa daha müdahale etti: Yetkilendirilmiş saldırganların ayrıcalıklarını yükseltmesine olanak tanıyan bir yol geçişi zafiyeti (CVE-2025-61624).

.

Fortinet kaynaklı zafiyetler sıklıkla siber casusluk operasyonlarında ve fidye yazılımı saldırılarında (genellikle sıfırınçarı olarak) istismar edilmektedir. CISA, son yıllarda çeşitli ataklarda kullanıldığı tespit edilen toplam 28 Fortinet zafiyetini takip etmekte olup bunların 13’ünün doğrudan fidye yazılımı saldırılarında kullanıldığı kaydedilmektedir.

Bu tür kritik açıkların istismarı, sadece veri hırsızlığına değil, aynı zamanda stratejik altyapıların felç edilmesine kadar uzanan ciddi riskler barındırıyor. Geçmişte Stuxnet gibi karmaşık solucuların belirli donanım ve yazılım zafiyetlerini kullanarak nükleer tesisleri hedef alması, bu tür açıkların ne denli kritik sonuçlar doğurabileceğinin en somut örneklerinden biridir.

Fortinet

Güvenlik ekipleri başarılı saldırıların %54’ünü kaydedebilmeyi başarırken, sadece %14’ü hakkında uyarı alabilmektedir. Geri kalan büyük kısım ise sistemler içerisinde fark edilmeden dolaşmaya devam etmektedir.

Picus beyaz bülteni, ihlal ve saldırı simülasyonlarının SIEM ve EDR kurallarınızı nasıl test ettiğini ve tehditlerin tespit mekanizmalarından kaçıp sızmasını nasıl engelleyebileceğini detaylı bir şekilde ortaya koymaktadır.

Beyaz bülteni edinin

Siber Güvenlikte Kritik Zafiyetler ve Acil Müdahale Talepleri

Siber güvenlik ekosisteminde kritik öneme sahip sistemlerin güvenliği için alarm zilleri çalmaya devam ediyor. Özellikle Fortinet FortiSandbox platformunda tespit edilen ve saldırganlar tarafından aktif olarak istismar edilen ciddi açıklar, kurumların savunma hatlarını zorlayan önemli birer risk faktörü oluşturuyor. Bu tür güvenlik açıkları, sadece bireysel kullanıcıları değil, tüm ağ altyapısını hedef alan geniş çaplı saldırıların kapısını aralayabiliyor.

Fortinet

Siber güvenlik otoriteleri bu kritik açıklar karşısında hızlı aksiyon çağrısında bulunuyor. CISA, federal kurumların Cumartesi gününe kadar aktif olarak istismar edilen Oracle zafiyetini yamalamaları için kesin talimatlar yayınladı. Benzer şekilde, yaygın kullanılan platformlarda da ciddi riskler tespit edildi; CISA, yöneticileri SharePoint üzerindeki kritik zafiyetlere karşı derhal önlem almaya ve sistemlerini güncellemeye çağırdı.

Bu tür ani ve geniş çaplı tehditlere karşı verilen hızlı tepkiler, siber güvenliğin tarihsel gelişiminde önemli birer ders niteliğindedir. Örneğin, 1988 yılında internetin erken dönemlerinde ortaya çıkan Morris Solucanı (Morris Worm), ağ açıklarının ne kadar hızla kontrolsüzce yayılabileceğini ve sistemlerin savunmasızlığını tüm dünyaya kanıtlamıştı. O dönemde yaşanan bu tür “sıfırıncı gün” saldırıları, bugün karşılaştığımız karmaşık tehditlere karşı geliştirilen acil müdahale protokollerinin ve hızlı yamalama stratejilerinin temelini oluşturmuştur.

Donanım tarafında da benzer riskler gözlemleniyor. SonicWall, SMA1000 cihazlarında tespit edilen ve sıfırıncı gün saldırılarında aktif olarak kullanılan açıklar için acil yamalar yayınladı. Ayrıca, içerik yönetim sistemleri arasında geniş bir kullanım ağına sahip olan Joomla uzantılarındaki uzak kod çalıştırma (RCE) zafiyetleri hakkında ciddi uyarılar yapıldı. CISA, bu tür geniş çaplı ve aktif olarak istismar edilen açıkların tehlikesi konusunda yöneticileri uyarırken, sistem güvenliğini sağlamak adına vakit kaybetmeden gerekli teknik güncellemelerin yapılmasını vurguluyor.

Kaynak: Bleepingcomputer

Paylaş