Sorun Tanımı
Cisco Secure Firewall Management Center (FMC), sıfırıncı gün (zero-day) saldırısına maruz kalmaktadır. Bu saldırı, hard-coded (sert kodlanmış) kimlik bilgileri aracılığıyla gerçekleştirilmektedir. Saldırganlar, kimlik doğrulama gereksinimi olmaksızın uzaktan erişim sağlayarak sistemdeki düşük yetkili bir hesaba ve hassas verilere erişebilmektedir.
Bu güvenlik açığı, CVE-2026-20316 olarak tanımlanmış olup, CISA (Cybersecurity and Infrastructure Security Agency) tarafından Bilinen Sömürülen Zafiyetler Kataloğu'na (Known Exploited Vulnerabilities Catalog) eklenmiştir. Bu durum, saldırganların sistemlere kolayca sızabileceği anlamına gelmektedir. Cisco, desteklenen tüm FMC sürümleri için acil yama (hotfix) yayınlamıştır.
Önemli Not: Saldırganlar, license.tmp adlı dosyayı aramaktadır. Bu dosyanın varlığı, sisteminizin saldırıya açık olduğunu gösterebilir. Bu nedenle, öncelikle sisteminizde bu dosyanın bulunup bulunmadığını kontrol etmeniz gerekmektedir.
Etkilenen Sistemler ve Versiyonlar
Aşağıdaki Cisco Secure FMC versiyonları bu güvenlik açığından etkilenmektedir:
- Cisco Secure FMC versiyon 7.0.0 ve üzeri
- Cisco Secure FMC versiyon 6.7.0 ve üzeri
Desteklenen versiyonlar için yayınlanan yamalar:
- FMC versiyon 7.0.0 ve üzeri: FMC_7.0.0-9999-2
- FMC versiyon 6.7.0 ve üzeri: FMC_6.7.0-9999-2
Risk Değerlendirmesi
Tehlike Seviyesi: YÜKSEK
Bu güvenlik açığı, saldırganlara uzaktan kod yürütme (RCE - Remote Code Execution) ve veri hırsızlığı gibi ciddi yetkiler sağlayabilir. Ayrıca, saldırganlar sistemdeki diğer zafiyetleri de zincirleyerek daha geniş bir saldırı ağı oluşturabilirler. Bu nedenle, ivedilikle yama uygulanması ve sistemlerin kontrol edilmesi gerekmektedir.
Potansiyel Etkiler
- Yetkisiz uzaktan erişim
- Veri sızıntısı ve gizlilik ihlali
- Sistem bütünlüğünün bozulması
- Hizmet reddi saldırıları (DoS)
- Diğer sistemlere yayılan saldırılar
Çözüm Adımları
1. Sistem Kontrolü: license.tmp Dosyasının Kontrolü
Saldırganların sisteminize sızmak için kullandıkları license.tmp dosyasını kontrol edin. Bu dosya, sisteminizin saldırıya açık olduğunu gösterebilir.
-
Sistemde
license.tmpdosyasını aratın:find / -name "license.tmp" 2>/dev/nullNot: Bu komut, sistemdeki tüm kök dizinlerde
license.tmpdosyasını arar. Dosya bulunursa, sisteminizde bir saldırı gerçekleşmiş olabilir. -
Dosyanın içeriğini inceleyin:
cat /path/to/license.tmpEğer dosya şüpheli içerikler içeriyorsa (örneğin, hard-coded kimlik bilgileri), sisteminizin saldırıya uğradığını varsayın ve ivedilikle Cisco'nun önerdiği yamaları uygulayın.
2. Cisco Secure FMC Yama Uygulama
Cisco, desteklenen tüm FMC versiyonları için yamalar yayınlamıştır. Aşağıdaki adımları izleyerek yamaları uygulayın.
-
Mevcut FMC versiyonunuzu kontrol edin:
show version | include VersionBu komut, FMC versiyonunuzu görüntüler. Örneğin:
Version: 7.0.0-9999-1 -
Desteklenen yamayı indirin:
Cisco Support web sitesinden (https://www.cisco.com) aşağıdaki yamalardan uygun olanını indirin:
- FMC versiyon 7.0.0 ve üzeri:
FMC_7.0.0-9999-2 - FMC versiyon 6.7.0 ve üzeri:
FMC_6.7.0-9999-2
- FMC versiyon 7.0.0 ve üzeri:
-
Yamayı FMC'ye yükleyin:
admin@FMC:~$ sudo system update /path/to/FMC_7.0.0-9999-2.patchNot: Yükleme sırasında sisteminiz yeniden başlatılabilir. Bu normal bir işlemdir.
-
Yamanın başarıyla yüklendiğini doğrulayın:
admin@FMC:~$ show version | include Version Version: 7.0.0-9999-2
3. Sistem Güvenliği ve İzleme
Yama uygulandıktan sonra, sisteminizin güvenliğini sağlamak için aşağıdaki adımları izleyin.
-
Sistem loglarını inceleyin:
tail -f /var/log/messages | grep -i "authentication\|security" admin@FMC:~$ grep -r "license.tmp" /var/log/Bu komutlar, sistemde gerçekleşen yetkisiz erişim girişimlerini veya şüpheli aktiviteleri tespit etmenize yardımcı olur.
-
Güvenlik duvarı kurallarını gözden geçirin:
Cisco Secure FMC'nin güvenlik duvarı kurallarını yeniden değerlendirin ve gereksiz açıkları kapatın. Özellikle, uzaktan yönetim erişimlerini sınırlayın ve güvenilir IP adresleriyle sınırlandırın.
-
Sistem yedeklerini alın:
Olası bir saldırı durumunda sisteminizi hızlıca eski haline getirebilmek için düzenli yedekler alın. Yedekleri güvenli bir konumda saklayın ve yetkisiz erişimden koruyun.
İpuçları ve Öneriler
Önleyici Tedbirler:
- Sistemlerinizi sürekli güncel tutun: Cisco'nun yayınladığı tüm yamaları ve güvenlik güncellemelerini zamanında uygulayın.
- Yetkisiz erişimleri izleyin: Sisteminizdeki yetkisiz girişimleri tespit etmek için SIEM (Security Information and Event Management) araçları kullanın.
- Çok faktörlü kimlik doğrulama (MFA) uygulayın: Cisco FMC'ye erişimde MFA kullanarak ekstra bir güvenlik katmanı ekleyin.
- Saldırı tespit sistemleri (IDS/IPS) kullanın: Cisco Secure FMC ile entegre çalışan IDS/IPS sistemleriyle saldırıları gerçek zamanlı olarak tespit edin.
Uyarılar:
- Yamaları uygulamadan önce sistem yedeği alın: Yamaların sistem performansını etkileyebileceği durumlar olabilir. Bu nedenle, yama uygulamadan önce sistem yedeği alın.
- Sistem performansını izleyin: Yama uygulandıktan sonra sistem performansını izleyin ve olağandışı davranışlar olup olmadığını kontrol edin.
- Desteklenen versiyonları kullanın: Cisco, sadece desteklenen versiyonlar için yama yayınlamaktadır. Desteklenmeyen versiyonları kullanıyorsanız, ivedilikle yükseltme yapın.
Sonuç
Cisco Secure FMC'deki bu sıfırıncı gün saldırısı, ciddi güvenlik riskleri barındırmaktadır. Saldırganlar, hard-coded kimlik bilgileri aracılığıyla sistemlere kolayca sızabilmektedir. Bu nedenle, ivedilikle sisteminizde license.tmp dosyasını kontrol edin ve Cisco'nun yayınladığı yamaları uygulayın.
Sistemlerinizi korumak için güvenlik en iyi uygulamalarını takip edin ve düzenli olarak güvenlik kontrolleri yapın. Unutmayın, siber tehditler sürekli evrim geçirmekte ve sistemlerinizin güvenliğini sağlamak için proaktif bir yaklaşım benimsemeniz gerekmektedir.



