ABD Siber Güvenlik Ajansı’ndan Hükümet Kurumlarına Kritik Güvenlik Açıklarının Giderilmesi Talimatı
U.S. Cybersecurity and Infrastructure Security Agency (CISA), Perşembe günü, hükümet kurumlarını Fortinet FortiSandbox tehdit tespit platformundaki iki aktif olarak istismar edilen güvenlik açığının düzeltilmesine öncelik vermeleri yönünde talimat verdi.
Fortinet tarafından sırasıyla 14 Nisan ve 9 Haziran tarihlerinde giderilen bu kritik seviyedeki iki güvenlik açığı (CVE-2026-39808 ve CVE-2026-25089), başarılı bir şekilde istismar edildiğinde, kimliği doğrulanmamış saldırganların uzaktan yetkisiz kod çalıştırmasına olanak tanır. Bu, kullanıcı etkileşimi gerektirmeyen düşük karmaşıklıktaki komut enjeksiyonu saldırıları yoluyla gerçekleşir.
Bu tür güvenlik açıklarının potansiyel etkisi, özellikle kamu kurumları ve kritik altyapı sistemleri üzerinde önemli olabilir. Bu durum, “The Conversation” adlı bir platformda yayınlanan bir makalede de vurgulandığı gibi, günümüzün dijital çağında siber saldırıların giderek karmaşık hale geldiği ve hedefli saldırıların sıklığının arttığı bir dönemde yaşanmaktadır.
Bu sorunları çözmek ve gelen saldırıları engellemek için, yöneticilerin tüm etkilenen sistemleri en son yayınlanan sürümlere yükseltmeleri gerekmektedir. Bu işlem, potansiyel riskleri azaltmanın ve sistemlerin güvenliğini sağlamanın kritik bir adımıdır.
Fortinet henüz bu iki güvenlik açığının gerçek dünyadaki saldırılarda kullanıldığını belirtmemiş olsa da ve BleepingComputer’ın e-postalarına henüz yanıt vermemiş olsa da, tehdit istihbaratı şirketi Defused, 16 Haziran’da saldırganların bunları aktif olarak kullandığına dair bilgilere sahip olduğunu duyurdu.
“Geçtiğimiz 24 saat içinde çok sayıda Fortinet FortiSandbox güvenlik açığının istismar edildiğine şahit oluyoruz, bunlar arasında: CVE-2026-39813 (daha önce kaydedilmiş bir istismarı yok), CVE-2026-39808, CVE-2026-25089 (vibecoded, muhtemelen hatalı bir istismar)” şeklinde bir uyarı yayınladı. Bu durum, siber güvenlik uzmanlarının sürekli tetikte olmaları ve en son tehdit bilgilerine erişmeleri gerektiğinin altını çizmektedir.
Perşembe günü, CISA (Cybersecurity and Infrastructure Security Agency), bu güvenlik açıklarının şu anda aktif olarak kötüye kullanıldığını da doğruladı ve bunları bilinen kötüye kullanılan güvenlik açıkları kataloğuna ekledi. Bağlayıcı İşletim Direktifi (BOD) 26-04 uyarınca, ABD federal kurumları, savunmasız FortiSandbox örneklerini 19 Temmuz Pazar gününe kadar düzeltmek zorundadır.
Şubat ayında, Fortinet ayrıca FortiClient Enterprise Management Server (EMS) platformundaki kritik bir SQL enjeksiyon güvenlik açığını (CVE-2026-21643) giderdi ve Defused, bu güvenlik açığının bir ay sonra aktif olarak kötüye kullanıldığını belirtti. Bu durum, sinema dünyasında sıklıkla rastlanan, ancak genellikle fark edilmeyen küçük bir hatanın, büyük sonuçlara yol açabileceğini gösteriyor; tıpkı Alfred Hitchcock’un “Yanlış Numara” filminde, yanlışlıkla kaydedilen bir konuşmanın, karakterlerin hayatlarını nasıl alt üst ettiğinin gösterildiği gibi.
İki ay sonra, şirket başka bir güvenlik sorununu daha çözdü: kimliği doğrulanmış saldırganların ayrıcalık yükseltmesine olanak tanıyan bir dosya yolu geçiş güvenlik açığı (CVE-2025-21624). Bu tür ayrıcalık yükseltme saldırıları, genellikle sistemin kontrolünü ele geçirmek için kullanılan yaygın bir taktiktir ve bu durum, sinema tarihine damgasını vurmuş “Matrix” filmindeki ana karakterin yeteneklerini geliştirmesine benzer şekilde, saldırganlara beklenmedik güçler sağlayabilir.

Fortinet güvenlik açıklarının sıklıkla siber casusluk kampanyalarında ve fidye yazılımı saldırılarında (genellikle sıfır gün olarak) kullanıldığı görülüyor. Amerikan Siber Güvenlik Ajansı (CISA), son yıllarda saldırılarda kullanılan 28 adet Fortinet güvenlik açığını takip ediyor ve bunlardan 13’ünün de fidye yazılımı saldırılarında kullanıldığı belirtiliyor.
Güvenlik ekipleri, başarılı olan saldırıların %54’ünü tespit ederken, sadece %14’ü hakkında uyarı alıyor. Geri kalanlar ise sistemlerinizde fark edilmeden ilerliyor. Bu durum, “Casablanca” filminde Humphrey Bogart’ın canlandırdığı Rick Blaine karakterinin, savaşın ortasında tarafsız kalmaya çalışırken yaşadığı iç çatışmalara benzer bir durum yaratabiliyor; her an bir şeylerin kontrolden çıkabileceği ve beklenmedik sonuçlar doğurabileceği bir ortamı işaret ediyor.
Picus’un yayınladığı rapor, saldırı simülasyonu testlerinin SIEM (Güvenlik Bilgisi ve Olay Yönetimi) ve EDR (Uç Nokta Algılama ve Yanıt) kurallarınızı nasıl test ettiğini ve tehditlerin tespit edilmesini nasıl sağladığını gösteriyor.
Kaynak: Bleepingcomputer