Cisco Secure Email Gateway’de kritik zafiyet: CVE-2026-76461 aktif istismarda, CISA KEV

Cisco Secure Email Gateway’de kritik zafiyet: CVE-2026-76461 aktif istismarda, CISA KEV
Yazı Özetini Göster
Kısa cevap: Cisco Secure Email
Gateway ürününü çalıştıran Cisco AsyncOS yazılımının e-posta
ayrıştırma mantığında ortaya çıkan yapısal SQL enjeksiyonu zafiyeti
CVE-2026-76461; ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı
CISA tarafından 14 Eylül 2026 tarihinde Bilinen İstismar Edilen
Zafiyetler kataloğuna eklendi. Bağlayıcı Operasyon Direktifi 26-04
kapsamında federal sivil kurumlara yama önceliği yükümlülüğü verildi.
CVSSv3.1 taban puanı 9.8 olarak listelenen zafiyet;
kimlik doğrulaması gerektirmeden, yalnızca özel biçimde hazırlanmış bir
e-posta iletisinin hedef ağ geçidine ulaştırılmasıyla tetiklenebilmekte;
zincir kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanmaktadır. Cisco; düzeltmeleri AsyncOS 16.5.0-780 ana
sürümü ile 16.0.4-3021 ve 15.5.5-0141 alt kollarında yayımladı.
Zafiyet için pratik bir geçici çözüm bulunmadığından acil yama tek
çözüm olarak öne çıkarılmaktadır.

Gelişme

Kurumsal e-posta sınır güvenliğinin merkezinde yer alan Cisco Secure
Email Gateway ürününü çalıştıran Cisco AsyncOS yazılımında yapısal
SQL enjeksiyonu zafiyeti CVE-2026-76461 için düzeltmeler
yayımlandı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA;
zafiyeti 14 Eylül 2026 tarihinde Bilinen İstismar Edilen
Zafiyetler (Known Exploited Vulnerabilities, KEV) kataloğuna ekledi
ve federal sivil kurumlara Bağlayıcı Operasyon Direktifi 26-04
kapsamında yama önceliği yükümlülüğü getirdi.

Zafiyetin CVSSv3.1 taban puanı 9.8 olarak listelenmektedir.
Uzaktaki bir saldırgan; kimlik doğrulaması gerektirmeden, yalnızca
özel biçimde hazırlanmış bir e-posta iletisini hedef ağ geçidine
göndererek zafiyeti tetikleyebilmektedir. Ayrıştırma sırasında dâhili
sorgu akışına yerleştirilen SQL komutları; komut enjeksiyonu üzerinden
kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanabilmektedir.

Cisco; eylül ayı içinde zafiyetin vahşi doğada istismar edildiğini
teyit ettiğini duyurdu. Düzeltilmiş sürümler AsyncOS
16.5.0-780 ana sürümü ile 16.0.4-3021 ve 15.5.5-0141 alt
kollarında yayımlandı. Cisco’nun bültenlerinde; zafiyet için pratik
bir geçici çözüm bulunmadığı, kurumların yamayı acilen uygulaması
gerektiği belirtildi.

Kim açıkladı, ne zaman?

  • Cisco Product Security Incident Response Team (PSIRT); Cisco
    Secure Email Gateway için CVE-2026-76461 güvenlik danışma belgesini
    eylül 2026 içinde yayımladı ve düzeltilmiş sürüm zincirini duyurdu.
  • Cisco; eylül 2026’da CVE-2026-76461 kapsamındaki zafiyetin
    vahşi doğada istismar edildiğini müşterilerine teyit ettiğini
    bildirdi.
  • ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA; zafiyeti
    14 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler
    kataloğuna ekledi ve federal sivil kurumlar için Bağlayıcı
    Operasyon Direktifi 26-04 kapsamında yama önceliği getirdi.
  • Bağımsız güvenlik yayınları (SecurityWeek, cybersecuritynews.com,
    gbhackers.com, securityonline.info, OffSeq Threat Radar);
    zafiyetin teknik özetini, aktif istismar durumunu ve etkilenen
    sürüm aralıklarını 14 Eylül 2026 sonrasında raporlamaya başladı.

Teknik anlamı

Sorunlu bileşen; Cisco AsyncOS yazılımının gelen e-postaları
ayrıştıran mantığıdır. AsyncOS; e-posta başlıklarını, adres
alanlarını, gövde metnini ve ek verilerini içeriye alırken bir dizi
dâhili sorgu üretmektedir. Girdi temizleme (input sanitization)
mekanizmasındaki yetersizlik; saldırganın bu sorgu akışına özel
biçimde hazırlanmış SQL parçaları yerleştirebilmesine olanak
tanımaktadır.

Yerleştirilen SQL komutları dâhili sorgu motorunda çalışmakta; zincir
komut enjeksiyonuna dönüşerek işletim sistemi katmanında keyfi komut
yürütmeye ulaşabilmektedir. Kamuya açık bağımsız analizler; zincirin
kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanabildiğini bildirmektedir. Bu; hem fiziksel Cisco Secure Email
appliance kurulumları hem de sanal (Cisco Secure Email Cloud Gateway
ve sanal makine) kurulumları için geçerlidir.

Zafiyetin uzaktan tetiklenebilmesi, kimlik doğrulama gerektirmemesi
ve gelen e-posta trafiğinin ürünün normal işleyişinde zaten
kabul ediliyor olması; saldırı yüzeyini olağanüstü geniş tutmaktadır.
Envanter Medya; savunma ve güvenlik yayıncılığı ilkeleri gereği
tetikleyici e-posta örüntüsü, istismar kodu, komut satırı örneği veya
sistem aşma adımı paylaşmamaktadır. Bu içerikte teknik ayrıntılar;
üretici ve resmî kaynak referanslarıyla sınırlandırılmıştır.

Etkilenen ve düzeltilmiş sürümler

Ürün / kolEtkilenen durumDüzeltilmiş sürüm
Cisco AsyncOS 16.5 (Cisco Secure Email Gateway)16.5.0-780 öncesi tüm dallar16.5.0-780 ve üstü
Cisco AsyncOS 16.0 (Cisco Secure Email Gateway)16.0.4-3021 öncesi16.0.4-3021 ve üstü
Cisco AsyncOS 15.5 (Cisco Secure Email Gateway)15.5.5-0141 öncesi15.5.5-0141 ve üstü
Cisco Secure Email Cloud GatewayAynı AsyncOS kod tabanı kullanılan tüm bulut kurulumlarıÜretici tarafından bulut tarafında dağıtılan düzeltmeler
Cisco Secure Email sanal applianceAynı AsyncOS kod tabanını çalıştıran tüm sanal makinelerYukarıdaki AsyncOS düzeltilmiş sürümlerinden ürün hattına uygun olan

Daha eski destek dışı AsyncOS kolları için Cisco’nun destek yaşam
döngüsü politikası ve PSIRT bülteninin son sürümü esas alınmalıdır.
Yalnızca sürüm yükseltmesi değil; uygulama sonrası yeniden başlatma
ve yönetici kimlik bilgilerinin sıfırlanması adımları da üretici
kılavuzuna göre planlanmalıdır. Zafiyet için pratik bir geçici çözüm
bulunmadığından yama uygulama; ürünün internete açık olup olmadığından
bağımsız olarak ertelenmemelidir.

Neden bu kadar önemli?

  • Aktif istismar teyidi: Cisco; zafiyetin vahşi doğada
    istismar edildiğini eylül 2026 içinde teyit etti. CISA’nın 14 Eylül
    2026 KEV eklemesi bu değerlendirmeyi resmî düzeyde doğruladı.
  • Kimlik doğrulama gerektirmiyor: Saldırganın yalnızca hedef
    ağ geçidine bir e-posta ileti gönderebilir olması yeterlidir.
    Kurumsal e-postanın normal işleyişinde zaten kabul edilen bir
    girdi türü; sömürü vektörüne dönüşmektedir.
  • Kök seviyesinde uzlaşma: Zincirin kök (root) düzeyinde
    işletim sistemi erişimine ulaşabilmesi; kurumun e-posta trafiğine,
    depolanan iletilere, kimlik doğrulama zincirlerine ve iç ağa
    geçişe kadar uzanan bir kontrol demektedir.
  • Sınır konumu: Cisco Secure Email Gateway; kurumun e-posta
    sınırında konumlanır. Bu katmandaki uzlaşma; iç
    SOC için görünürlük
    kaybı, dış paydaşlarla haberleşmede
    tedarik
    zinciri
    etkisi ve
    APT tarzı uzun
    soluklu kalıcılık riski üretmektedir.
  • Yaygın kullanım tabanı: Cisco Secure Email Gateway; küresel
    pazarda kurumsal e-posta güvenliği alanında geniş kullanım tabanına
    sahiptir. Türkiye’de kamu, bankacılık, telekom, sağlık, savunma
    sanayii ve enerji sektörlerinde e-posta sınır güvenliğinin merkezinde
    yer almaktadır.
  • Geçici çözüm yok: Cisco’nun bültenlerinde zafiyet için
    pratik bir workaround bulunmadığı belirtilmiştir. Bu; yamayı erteleme
    seçeneği bırakmamaktadır.

Türkiye açısından önemi

Cisco Secure Email Gateway; Türkiye’de kamu bilgi işlem merkezleri,
bankacılık ve finans kuruluşları, telekom şirketleri, sağlık
kuruluşları, savunma sanayii tedarikçileri, enerji işletmecileri ve
büyük ölçekli özel sektör kurumlarının e-posta sınır güvenliğinde
yaygın olarak konuşlandırılmaktadır. Ürün; spam filtresi, kimlik avı
tespiti, veri kaybı önleme (DLP) modülü, şifreleme (Cisco Secure
Email Encryption) ve bulut tarafında bulunan Cisco Secure Email
Threat Defense (eski Cisco Cloud Mailbox Defense) bileşenleriyle
entegre bir e-posta savunma yığını oluşturur.

CISA’nın 14 Eylül 2026 KEV eklemesi; ABD federal sivil kurumları
bağlar ve Türkiye’deki kurumlar için hukuki bir bağlayıcılığı yoktur.
Ancak yamanın önemi teknik temellidir ve Cisco Secure Email Gateway
kullanan tüm coğrafyaları ilgilendirmektedir. Uluslararası pratikte
KEV kataloğundaki durum; kurumsal risk yönetim çerçevelerinde
“hemen” olarak yorumlanmaktadır.

Bu kapsamda kurumların; AsyncOS sürüm envanterini hızla çıkararak
yamalı sürüme (16.5.0-780 ana sürümü ya da 16.0.4-3021 / 15.5.5-0141)
geçmesi, ağ geçidinin internetten alınan e-posta trafiğinin geçtiği
kritik konumu göz önünde bulundurarak yama süresi boyunca artırılmış
gözlem uygulaması, ağ geçidinde çalışan dâhili hesap ve API belirteci
akışlarını yama sonrası yenilemesi önerilmektedir.

7545 sayılı Kanun bağlamı

7545
sayılı Siber Güvenlik Kanunu
; tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına
bildirilmesini zorunlu kılmakta ve
yükümlülüğe uymayanlar için idari yaptırım öngörmektedir. CVE-2026-76461
kapsamında Cisco Secure Email Gateway üzerinde uzlaşma şüphesi yaşayan
kurumların:

  • SOME‘nin
    olay yönetimi süreçlerini işletmesi,
  • Başkanlık ve USOM
    bildirim adımlarını uygulaması,
  • etkilenen cihazlarda yama sonrası oturum yenileme, yönetici parolaları
    ve API belirteçlerinin sıfırlanması, yapılandırma bütünlüğünün
    doğrulanması adımlarını tamamlaması,
  • tedarikçi ve iş ortağı kanalıyla dağıtılan Cisco Secure Email
    appliance ve sanal makine kurulumları için de üretici bültenini takip
    etmesi

gerekmektedir. Yama önceliklendirmesinde CISA KEV kataloğundaki
durum; uluslararası pratikte “hemen” olarak yorumlanmakta ve
Türkiye’de de kurumun risk yönetim çerçevesine göre benzer bir tutum
benimsenebilmektedir.

Kurumların yürütmesi gereken kontrol listesi

  1. Envanter: Kurumsal ağda konuşlandırılmış tüm Cisco Secure
    Email Gateway (fiziksel appliance, sanal makine ve Cisco Secure Email
    Cloud Gateway) kurulumları listelenmeli; her ürünün çalıştırdığı
    AsyncOS sürümü hızla tespit edilmelidir.
  2. Yama: Cisco PSIRT güvenlik danışma belgesi esas alınarak
    AsyncOS 16.5 kolunda 16.5.0-780, 16.0 kolunda 16.0.4-3021, 15.5
    kolunda 15.5.5-0141 düzeltilmiş sürümlerinden ürün hattına uygun
    olanına geçilmelidir. Bulut tarafında Cisco’nun dağıttığı düzeltmeler
    uygulanmalıdır.
  3. Yönetim yüzeyi: Ağ geçidinin yönetim arayüzü zorunlu
    değilse internete kapatılmalı; erişim
    Zero Trust
    ilkeleriyle sınırlandırılmalıdır.
  4. Kimlik bilgileri: Yama sonrası ürün üzerinde tanımlı
    yönetici parolaları, API belirteçleri, LDAP ve Active Directory
    entegrasyon hesapları, dâhili servis hesapları sıfırlanmalı; kimlik
    bilgilerinin dışa sızma ihtimaline karşı bağlı sistemlerde de kontrol
    uygulanmalıdır.
  5. Tespit: EDR
    ve XDR araçlarında;
    Cisco Secure Email Gateway’lerden iç ağa doğru olağan dışı bağlantı
    denemeleri, ağ geçidinden gelen anormal komut ve kontrol trafiği, yeni
    kullanıcı oluşturma veya yönetici parola değişimleri için tehdit avı
    kuralları çalıştırılmalıdır.
  6. Yapılandırma bütünlüğü: Yama sonrası kural setleri, filtre
    politikaları, DLP kuralları ve bağlı üçüncü taraf entegrasyonları
    yedekten karşılaştırılmalı; beklenmedik değişiklik olup olmadığı
    denetlenmelidir.
  7. Bildirim: Uzlaşma şüphesi durumunda 7545 sayılı Kanun
    kapsamında bildirim akışı işletilmelidir.

Bundan sonra ne olacak?

  • CISA’nın 14 Eylül 2026 KEV eklemesi; federal sivil kurumları
    bağlar ve ajansın belirlediği yama süresi sonunda takip ve yaptırım
    adımları başlar. Türkiye dahil diğer coğrafyalar için yamanın teknik
    önemi devam etmektedir.
  • Zafiyet için istismar detaylarının kamuya açık kanallara sızma
    ihtimali; yaması gecikmiş kurulumların risk düzeyini her gün
    artırmaktadır.
  • Cisco ürünlerinde geçmişte ortaya çıkan uzaktan istismar edilebilir
    zafiyetler; zaman içinde birden fazla tehdit grubu tarafından ilk
    erişim aracı olarak kullanılmıştır. Cisco Secure Email Gateway’in
    e-posta sınırındaki konumu; bu haberdeki zafiyetin de benzer
    biçimde uzun soluklu bir kampanyaya girme ihtimalini
    güçlendirmektedir.
  • Envanter Medya; olayın Türkiye’de kurumsal ölçekte bir etki
    üretmesi, resmî güvenlik bildirimi ya da sektörel açıklama
    yayımlanması hâlinde bu sayfayı güncelleyecektir.

Sıkça sorulan sorular

CVE-2026-76461 nedir?
Cisco Secure Email Gateway ürününü çalıştıran Cisco AsyncOS yazılımının e-posta ayrıştırma mantığında ortaya çıkan yapısal SQL enjeksiyonu zafiyetidir. Uzaktaki bir saldırgan; özel biçimde hazırlanmış bir e-posta iletisini kurbanın Cisco Secure Email ağ geçidine ilettiğinde, ürünün girdi temizleme sürecindeki yetersizlik nedeniyle SQL komutlarını dâhili sorgu akışına yerleştirebilmektedir. Zincir; komut enjeksiyonu ve kök (root) seviyesinde işletim sistemi erişimine kadar tırmanabilmektedir. CVSSv3.1 taban puanı 9.8 olarak listelenmektedir.
Neden acil bir gelişme?
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, zafiyeti 14 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler (Known Exploited Vulnerabilities, KEV) kataloğuna ekleyerek federal sivil kurumlar için Bağlayıcı Operasyon Direktifi 26-04 kapsamında yama önceliği yükümlülüğü getirdi. Cisco, eylül ayı içinde zafiyetin vahşi doğada istismar edildiğini teyit ettiğini duyurdu. Cisco Secure Email Gateway; kurumsal e-posta trafiğinin sınır kontrol noktasında yer alan, spam, kimlik avı ve kötücül eklenti tespiti için konumlandırılan bir üründür ve dünya genelinde on binlerce kurumda kullanılmaktadır.
Hangi Cisco AsyncOS sürümlerine geçmek gerekiyor?
Cisco’nun yayımladığı düzeltmelere göre birincil hedef sürüm AsyncOS 16.5.0-780’dir. Ayrıca 16.0 ve 15.5 kollarında sırasıyla 16.0.4-3021 ve 15.5.5-0141 sürümlerinde düzeltilmiş yamalar yayımlanmıştır. Zafiyet için pratik bir geçici çözüm (workaround) bulunmadığından acil yama tek çözüm olarak önerilmektedir. Yayın sonrası uygulama; hem donanım (fiziksel appliance) hem sanal (Cisco Secure Email Cloud Gateway ve sanal makine) kurulumları için geçerlidir.
Zafiyet nasıl tetikleniyor?
Zafiyet; Cisco AsyncOS’un gelen e-postaları ayrıştırırken üretilen SQL sorgularında girdi temizleme mekanizmasının atlatılabilmesi üzerinden tetiklenmektedir. Kurbanın Cisco Secure Email ağ geçidi internete açıksa; saldırganın yalnızca hedef ağ geçidine bir e-posta iletisi ulaştırması yeterlidir. Ayrıştırma sırasında yerleştirilen SQL komutları dâhili sorgu motorunda çalışmakta; zincir komut enjeksiyonuna ve kök seviyesinde işletim sistemi erişimine kadar tırmanmaktadır. Envanter Medya; savunma yayıncılığı ilkeleri gereği tetikleyici e-posta örüntüsü, istismar kodu veya sistem aşma adımı paylaşmamaktadır.
Türkiye’de hangi kurumları ilgilendiriyor?
Cisco Secure Email Gateway; Türkiye’de kamu bilgi işlem merkezleri, bankacılık ve finans kuruluşları, telekom şirketleri, sağlık kuruluşları, savunma sanayii tedarikçileri, enerji işletmecileri ve büyük ölçekli özel sektör kurumlarında e-posta sınır güvenliğinin merkezinde konumlandırılmaktadır. E-posta sınırında kök seviyesinde uzlaşma; sadece yerel ağ geçidiyle sınırlı kalmayan, saldırganın kurumsal e-posta akışlarına, kimlik doğrulama zincirlerine ve iç ağa geçiş için ilk erişim noktası olarak kullanılabildiği bir olay anlamına gelmektedir.
Envanter Medya bu haberi nereden aldı?
Birincil kaynaklar Cisco Security Advisory ve CISA’nın 14 Eylül 2026 tarihli KEV kataloğu ekidir. Teknik özet için Cisco Talos ve bağımsız güvenlik yayınlarının (SecurityWeek, cybersecuritynews.com, gbhackers.com, securityonline.info, OffSeq Threat Radar) yayımladığı analiz notları da referanslanmıştır. Envanter Medya bu içerikte istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Kaynaklar ve doğrulama notu

  • Cisco Security Advisory — Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461); etkilenen ve düzeltilmiş AsyncOS sürüm listesi, aktif istismar teyidi.
  • CISA — Known Exploited Vulnerabilities Catalog eki (14 Eylül 2026), CVE-2026-76461 Cisco Secure Email Gateway SQL Injection.
  • SecurityWeek — Cisco Fixes Secure Email Gateway SQL Injection; teknik özet ve aktif istismar notu.
  • cybersecuritynews.com — Hackers Exploit Critical Cisco Secure Email Gateway Vulnerability in the Wild; teknik analiz.
  • gbhackers.com — Hackers Exploit Critical Cisco Secure Email Gateway Flaw to Execute Commands as Root; kök yükseltme zinciri.
  • securityonline.info — CVE-2026-76461: Cisco Email Root RCE; CVSS 9.8 değerlendirmesi.
  • OffSeq Threat Radar — CVE-2026-76461 canlı tehdit istihbarat kaydı ve etkilenen sürümler.

Zafiyet kimliği, teknik açıklama ve düzeltilmiş sürüm listesi Cisco PSIRT güvenlik danışma belgesinden alınmıştır. CISA KEV eki ve federal yama önceliği ajansın kendi duyurusuna dayanmaktadır. Aktif istismar notu Cisco’nun müşterilere yaptığı duyuruya ve bağımsız güvenlik yayınlarının teknik analizlerine dayanmaktadır. CVSSv3.1 taban puanı kamuya açık zafiyet takip kayıtlarına göre 9.8 olarak listelenmiştir. Envanter Medya bu içerikte tetikleyici e-posta örüntüsü, istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 15 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar