Cisco Secure Email Gateway'de Kritik SQL Injection Açığı Tespit Edildi
ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), Cisco Secure Email Gateway ürününü etkileyen kritik bir güvenlik açığını, aktif olarak sömürüldüğüne dair kanıtlar nedeniyle Bilinen Sömürülen Zafiyetler (KEV) Kataloğu'na ekledi. CVE-2026-76461 koduyla takip edilen bu SQL Injection zafiyeti, saldırganların savunmasız sistemlere sızarak geniş çaplı yetkiler elde etmesine olanak tanıyor.
Söz konusu açık, siber saldırganlar tarafından sıklıkla tercih edilen bir vektör olması nedeniyle federal ağlar için ciddi bir risk teşkil ediyor. CISA, yayınladığı BOD 26-04 direktifi kapsamında, federal sivil kurumların bu tür yüksek riskli zafiyetleri önceliklendirerek hızlı bir şekilde yamalamasını zorunlu kılıyor. Kurumların, yama uygulanmadan önce sistemlerin saldırıya uğrayıp uğramadığını kontrol etmeleri de temel beklentiler arasında yer alıyor.
Direktif resmi olarak federal kurumları kapsasa da, ajans tüm özel sektör kuruluşlarını risk odaklı bir zafiyet yönetimi benimsemeye ve katalogdaki açıkları acilen gidermeye davet ediyor. CISA, sömürüldüğü kanıtlanan yeni zafiyetleri düzenli olarak listeye eklemeye devam edeceğini belirtiyor.
