Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

CISA, Arista ve Fortinet Ürünlerindeki Kritik Zafiyetleri Kataloguna Ekledi

2 saat önce1 dk okuma3 okunma
CISA, Arista ve Fortinet Ürünlerindeki Kritik Zafiyetleri Kataloguna Ekledi

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Arista VeloCloud Orchestrator ve Fortinet FortiOS yazılımlarında tespit edilen iki güvenlik açığını, aktif olarak sömürüldükleri gerekçesiyle Known Exploited Vulnerabilities (KEV) kataloğuna ekledi. Ajans, federal kurumlara bu zafiyetleri kapatmaları için kesin tarihler belirledi.

CVE-2026-16812 kodlu ve 10.0 CVSS puanına sahip bu zafiyet, şirket içi (on-premises) VMware VeloCloud Orchestrator kurulumlarını etkiliyor. Bir komut enjeksiyonu açığı olan bu zafiyet, uzaktaki saldırganların sistemin iç işlevlerini çağırmasına ve ana bilgisayar üzerinde yetkisiz erişim sağlamasına olanak tanıyor. Arista, bu açığın aktif olarak sahada kullanıldığını doğruladı ve saldırılarla bağlantılı olduğu belirlenen 8.19.75.217, 206.72.242.124 ve 206.72.242.162 IP adreslerinin engellenmesini önerdi.

CVE-2025-68686 kodlu zafiyet ise Fortinet FortiOS cihazlarında hassas bilgilerin yetkisiz kişilere ifşa olmasına neden oluyor. Bu açık, tek başına kullanılamıyor; saldırganın önce cihazda dosya sistemi düzeyinde bir erişim sağlamış olması gerekiyor. Ancak bu aşamadan sonra, özel olarak hazırlanmış HTTP istekleri ile mevcut güvenlik korumaları baypas edilerek sistemdeki hassas verilere erişilebiliyor.

CISA, Binding Operational Directive (BOD) 22-01 kapsamında federal kurumların CVE-2026-16812 zafiyetini 20 Temmuz 2026, CVE-2025-68686 zafiyetini ise 10 Ağustos 2026 tarihine kadar gidermesini zorunlu kıldı. Uzmanlar, özel sektördeki kuruluşların da bu listeyi inceleyerek kendi altyapılarında gerekli güncellemeleri yapmalarını tavsiye ediyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: Security Affairs