Cisco Çarşamba günü, bazıları kritik olarak sınıflandırılan güvenlik açıklarıyla ilgili üç güvenlik tavsiyesi yayınladı. Cisco Unified Communications Manager, Webex Meetings ve Finesse'i etkiler. En az bir güvenlik açığına ilişkin kavram kanıtı yararlanma kodunun çevrimiçi olarak ortaya çıkması nedeniyle yöneticilerin sağlanan güncellemeleri hızlı bir şekilde uygulaması gerekmektedir.
Duyurudan sonra devamını okuyun
En ciddi güvenlik açığı, saldırganların korumalı dahili ağlara erişmesine olanak tanıyan Sunucu Tarafı İstek Sahteciliği (SSRF) güvenlik açığıdır. Cisco'nun açıklamasına göre bazı HTTP istekleri düzgün bir şekilde kontrol edilmiyor, bu da kimliği doğrulanmamış ağ saldırganlarının işletim sistemine yazma erişimi bile kazanabileceği ve dolayısıyla kök ayrıcalıkları kazanabileceği anlamına geliyor (CVE-2026-20230, CVSS) 8.6risk”yüksekHatta Cisco geliştiricileri, CVSS sınıflandırmasının aksine güvenlik açığını şu şekilde görüyor: “eleştirmen“. Güvenlik açığından yararlanılabilmesi için WebDialer hizmetinin etkinleştirilmesi gerekir, ancak varsayılan olarak etkin değildir. Cisco'nun Unified CM ve Unified CM SME 14SU6 ve 15SU5'i kusuru giderir, ancak ikinci sürüm yalnızca Eylül 2026 için duyurulmuştur. Cisco, bu güvenlik açığına yönelik kavram kanıtlama yararlanma kodunun çevrimiçi olarak ortaya çıktığını, ancak üreticinin güvenlik açığının herhangi bir kötü niyetli suiistimalinden henüz haberdar olmadığını ekliyor.
Orta tehdit düzeyindeki güvenlik açıkları
Ek olarak uzak saldırganlar, Cisco'nun Webex Meetings erişimi olmadan siteler arası komut dosyası oluşturma saldırıları gerçekleştirebilir ve kurbanlara bağlamda yürütülen kötü amaçlı bağlantılarda JavaScript kodu aşılayabilir (CVE-2026-20233, CVSS) 6.1risk”ortaYazılım bulut tabanlı bir Cisco çözümü olduğu için geliştiriciler sunucu tarafındaki hataları zaten düzeltmişler, güvenlik notuna yazıyorlar. Kullanıcıların veya yöneticilerin başka bir şey yapmasına gerek yok.
Cisco'nun Finesse'sinde, kimliği doğrulanmamış ağ saldırganlarının aktif kullanıcı oturumlarına rastgele harici dosyalar eklemesine olanak tanıyan ve tarayıcı tabanlı saldırılara izin veren bir güvenlik açığı bulunmaktadır (CVE-2026-20175, CVSS) 6.1risk”orta“). Güvenlik açığı bulunan bir cihazın adresini bilen saldırganlar, kullanıcıları dikkatlice hazırlanmış bir bağlantıya tıklamaları için kandırarak bu cihazı kötüye kullanabilir, diye açıklıyor Cisco. Cisco Finesse 15.0(1)SU1 hatayı düzeltiyor, eski sürümler bu geliştirme şubesine taşınmalıdır.
Yaklaşık üç hafta önce Cisco, Güvenli İş Yükü'nde en yüksek puanı alarak bir güvenlik açığını kapatmak zorunda kaldı.
(Bilmiyorum)

Bir yanıt yazın