Cisco Secure Email Gateway’de kritik zafiyet: CVE-2026-76461 aktif istismarda, CISA KEV

Gateway ürününü çalıştıran Cisco AsyncOS yazılımının e-posta
ayrıştırma mantığında ortaya çıkan yapısal SQL enjeksiyonu zafiyeti
CVE-2026-76461; ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı
CISA tarafından 14 Eylül 2026 tarihinde Bilinen İstismar Edilen
Zafiyetler kataloğuna eklendi. Bağlayıcı Operasyon Direktifi 26-04
kapsamında federal sivil kurumlara yama önceliği yükümlülüğü verildi.
CVSSv3.1 taban puanı 9.8 olarak listelenen zafiyet;
kimlik doğrulaması gerektirmeden, yalnızca özel biçimde hazırlanmış bir
e-posta iletisinin hedef ağ geçidine ulaştırılmasıyla tetiklenebilmekte;
zincir kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanmaktadır. Cisco; düzeltmeleri AsyncOS 16.5.0-780 ana
sürümü ile 16.0.4-3021 ve 15.5.5-0141 alt kollarında yayımladı.
Zafiyet için pratik bir geçici çözüm bulunmadığından acil yama tek
çözüm olarak öne çıkarılmaktadır.
Gelişme
Kurumsal e-posta sınır güvenliğinin merkezinde yer alan Cisco Secure
Email Gateway ürününü çalıştıran Cisco AsyncOS yazılımında yapısal
SQL enjeksiyonu zafiyeti CVE-2026-76461 için düzeltmeler
yayımlandı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA;
zafiyeti 14 Eylül 2026 tarihinde Bilinen İstismar Edilen
Zafiyetler (Known Exploited Vulnerabilities, KEV) kataloğuna ekledi
ve federal sivil kurumlara Bağlayıcı Operasyon Direktifi 26-04
kapsamında yama önceliği yükümlülüğü getirdi.
Zafiyetin CVSSv3.1 taban puanı 9.8 olarak listelenmektedir.
Uzaktaki bir saldırgan; kimlik doğrulaması gerektirmeden, yalnızca
özel biçimde hazırlanmış bir e-posta iletisini hedef ağ geçidine
göndererek zafiyeti tetikleyebilmektedir. Ayrıştırma sırasında dâhili
sorgu akışına yerleştirilen SQL komutları; komut enjeksiyonu üzerinden
kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanabilmektedir.
Cisco; eylül ayı içinde zafiyetin vahşi doğada istismar edildiğini
teyit ettiğini duyurdu. Düzeltilmiş sürümler AsyncOS
16.5.0-780 ana sürümü ile 16.0.4-3021 ve 15.5.5-0141 alt
kollarında yayımlandı. Cisco’nun bültenlerinde; zafiyet için pratik
bir geçici çözüm bulunmadığı, kurumların yamayı acilen uygulaması
gerektiği belirtildi.
Kim açıkladı, ne zaman?
- Cisco Product Security Incident Response Team (PSIRT); Cisco
Secure Email Gateway için CVE-2026-76461 güvenlik danışma belgesini
eylül 2026 içinde yayımladı ve düzeltilmiş sürüm zincirini duyurdu. - Cisco; eylül 2026’da CVE-2026-76461 kapsamındaki zafiyetin
vahşi doğada istismar edildiğini müşterilerine teyit ettiğini
bildirdi. - ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA; zafiyeti
14 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler
kataloğuna ekledi ve federal sivil kurumlar için Bağlayıcı
Operasyon Direktifi 26-04 kapsamında yama önceliği getirdi. - Bağımsız güvenlik yayınları (SecurityWeek, cybersecuritynews.com,
gbhackers.com, securityonline.info, OffSeq Threat Radar);
zafiyetin teknik özetini, aktif istismar durumunu ve etkilenen
sürüm aralıklarını 14 Eylül 2026 sonrasında raporlamaya başladı.
Teknik anlamı
Sorunlu bileşen; Cisco AsyncOS yazılımının gelen e-postaları
ayrıştıran mantığıdır. AsyncOS; e-posta başlıklarını, adres
alanlarını, gövde metnini ve ek verilerini içeriye alırken bir dizi
dâhili sorgu üretmektedir. Girdi temizleme (input sanitization)
mekanizmasındaki yetersizlik; saldırganın bu sorgu akışına özel
biçimde hazırlanmış SQL parçaları yerleştirebilmesine olanak
tanımaktadır.
Yerleştirilen SQL komutları dâhili sorgu motorunda çalışmakta; zincir
komut enjeksiyonuna dönüşerek işletim sistemi katmanında keyfi komut
yürütmeye ulaşabilmektedir. Kamuya açık bağımsız analizler; zincirin
kök (root) seviyesinde işletim sistemi erişimine kadar
tırmanabildiğini bildirmektedir. Bu; hem fiziksel Cisco Secure Email
appliance kurulumları hem de sanal (Cisco Secure Email Cloud Gateway
ve sanal makine) kurulumları için geçerlidir.
Zafiyetin uzaktan tetiklenebilmesi, kimlik doğrulama gerektirmemesi
ve gelen e-posta trafiğinin ürünün normal işleyişinde zaten
kabul ediliyor olması; saldırı yüzeyini olağanüstü geniş tutmaktadır.
Envanter Medya; savunma ve güvenlik yayıncılığı ilkeleri gereği
tetikleyici e-posta örüntüsü, istismar kodu, komut satırı örneği veya
sistem aşma adımı paylaşmamaktadır. Bu içerikte teknik ayrıntılar;
üretici ve resmî kaynak referanslarıyla sınırlandırılmıştır.
Etkilenen ve düzeltilmiş sürümler
| Ürün / kol | Etkilenen durum | Düzeltilmiş sürüm |
|---|---|---|
| Cisco AsyncOS 16.5 (Cisco Secure Email Gateway) | 16.5.0-780 öncesi tüm dallar | 16.5.0-780 ve üstü |
| Cisco AsyncOS 16.0 (Cisco Secure Email Gateway) | 16.0.4-3021 öncesi | 16.0.4-3021 ve üstü |
| Cisco AsyncOS 15.5 (Cisco Secure Email Gateway) | 15.5.5-0141 öncesi | 15.5.5-0141 ve üstü |
| Cisco Secure Email Cloud Gateway | Aynı AsyncOS kod tabanı kullanılan tüm bulut kurulumları | Üretici tarafından bulut tarafında dağıtılan düzeltmeler |
| Cisco Secure Email sanal appliance | Aynı AsyncOS kod tabanını çalıştıran tüm sanal makineler | Yukarıdaki AsyncOS düzeltilmiş sürümlerinden ürün hattına uygun olan |
Daha eski destek dışı AsyncOS kolları için Cisco’nun destek yaşam
döngüsü politikası ve PSIRT bülteninin son sürümü esas alınmalıdır.
Yalnızca sürüm yükseltmesi değil; uygulama sonrası yeniden başlatma
ve yönetici kimlik bilgilerinin sıfırlanması adımları da üretici
kılavuzuna göre planlanmalıdır. Zafiyet için pratik bir geçici çözüm
bulunmadığından yama uygulama; ürünün internete açık olup olmadığından
bağımsız olarak ertelenmemelidir.
Neden bu kadar önemli?
- Aktif istismar teyidi: Cisco; zafiyetin vahşi doğada
istismar edildiğini eylül 2026 içinde teyit etti. CISA’nın 14 Eylül
2026 KEV eklemesi bu değerlendirmeyi resmî düzeyde doğruladı. - Kimlik doğrulama gerektirmiyor: Saldırganın yalnızca hedef
ağ geçidine bir e-posta ileti gönderebilir olması yeterlidir.
Kurumsal e-postanın normal işleyişinde zaten kabul edilen bir
girdi türü; sömürü vektörüne dönüşmektedir. - Kök seviyesinde uzlaşma: Zincirin kök (root) düzeyinde
işletim sistemi erişimine ulaşabilmesi; kurumun e-posta trafiğine,
depolanan iletilere, kimlik doğrulama zincirlerine ve iç ağa
geçişe kadar uzanan bir kontrol demektedir. - Sınır konumu: Cisco Secure Email Gateway; kurumun e-posta
sınırında konumlanır. Bu katmandaki uzlaşma; iç
SOC için görünürlük
kaybı, dış paydaşlarla haberleşmede
tedarik
zinciri etkisi ve
APT tarzı uzun
soluklu kalıcılık riski üretmektedir. - Yaygın kullanım tabanı: Cisco Secure Email Gateway; küresel
pazarda kurumsal e-posta güvenliği alanında geniş kullanım tabanına
sahiptir. Türkiye’de kamu, bankacılık, telekom, sağlık, savunma
sanayii ve enerji sektörlerinde e-posta sınır güvenliğinin merkezinde
yer almaktadır. - Geçici çözüm yok: Cisco’nun bültenlerinde zafiyet için
pratik bir workaround bulunmadığı belirtilmiştir. Bu; yamayı erteleme
seçeneği bırakmamaktadır.
Türkiye açısından önemi
Cisco Secure Email Gateway; Türkiye’de kamu bilgi işlem merkezleri,
bankacılık ve finans kuruluşları, telekom şirketleri, sağlık
kuruluşları, savunma sanayii tedarikçileri, enerji işletmecileri ve
büyük ölçekli özel sektör kurumlarının e-posta sınır güvenliğinde
yaygın olarak konuşlandırılmaktadır. Ürün; spam filtresi, kimlik avı
tespiti, veri kaybı önleme (DLP) modülü, şifreleme (Cisco Secure
Email Encryption) ve bulut tarafında bulunan Cisco Secure Email
Threat Defense (eski Cisco Cloud Mailbox Defense) bileşenleriyle
entegre bir e-posta savunma yığını oluşturur.
CISA’nın 14 Eylül 2026 KEV eklemesi; ABD federal sivil kurumları
bağlar ve Türkiye’deki kurumlar için hukuki bir bağlayıcılığı yoktur.
Ancak yamanın önemi teknik temellidir ve Cisco Secure Email Gateway
kullanan tüm coğrafyaları ilgilendirmektedir. Uluslararası pratikte
KEV kataloğundaki durum; kurumsal risk yönetim çerçevelerinde
“hemen” olarak yorumlanmaktadır.
Bu kapsamda kurumların; AsyncOS sürüm envanterini hızla çıkararak
yamalı sürüme (16.5.0-780 ana sürümü ya da 16.0.4-3021 / 15.5.5-0141)
geçmesi, ağ geçidinin internetten alınan e-posta trafiğinin geçtiği
kritik konumu göz önünde bulundurarak yama süresi boyunca artırılmış
gözlem uygulaması, ağ geçidinde çalışan dâhili hesap ve API belirteci
akışlarını yama sonrası yenilemesi önerilmektedir.
7545 sayılı Kanun bağlamı
7545
sayılı Siber Güvenlik Kanunu; tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına bildirilmesini zorunlu kılmakta ve
yükümlülüğe uymayanlar için idari yaptırım öngörmektedir. CVE-2026-76461
kapsamında Cisco Secure Email Gateway üzerinde uzlaşma şüphesi yaşayan
kurumların:
- iç SOME‘nin
olay yönetimi süreçlerini işletmesi, - Başkanlık ve USOM
bildirim adımlarını uygulaması, - etkilenen cihazlarda yama sonrası oturum yenileme, yönetici parolaları
ve API belirteçlerinin sıfırlanması, yapılandırma bütünlüğünün
doğrulanması adımlarını tamamlaması, - tedarikçi ve iş ortağı kanalıyla dağıtılan Cisco Secure Email
appliance ve sanal makine kurulumları için de üretici bültenini takip
etmesi
gerekmektedir. Yama önceliklendirmesinde CISA KEV kataloğundaki
durum; uluslararası pratikte “hemen” olarak yorumlanmakta ve
Türkiye’de de kurumun risk yönetim çerçevesine göre benzer bir tutum
benimsenebilmektedir.
Kurumların yürütmesi gereken kontrol listesi
- Envanter: Kurumsal ağda konuşlandırılmış tüm Cisco Secure
Email Gateway (fiziksel appliance, sanal makine ve Cisco Secure Email
Cloud Gateway) kurulumları listelenmeli; her ürünün çalıştırdığı
AsyncOS sürümü hızla tespit edilmelidir. - Yama: Cisco PSIRT güvenlik danışma belgesi esas alınarak
AsyncOS 16.5 kolunda 16.5.0-780, 16.0 kolunda 16.0.4-3021, 15.5
kolunda 15.5.5-0141 düzeltilmiş sürümlerinden ürün hattına uygun
olanına geçilmelidir. Bulut tarafında Cisco’nun dağıttığı düzeltmeler
uygulanmalıdır. - Yönetim yüzeyi: Ağ geçidinin yönetim arayüzü zorunlu
değilse internete kapatılmalı; erişim
Zero Trust
ilkeleriyle sınırlandırılmalıdır. - Kimlik bilgileri: Yama sonrası ürün üzerinde tanımlı
yönetici parolaları, API belirteçleri, LDAP ve Active Directory
entegrasyon hesapları, dâhili servis hesapları sıfırlanmalı; kimlik
bilgilerinin dışa sızma ihtimaline karşı bağlı sistemlerde de kontrol
uygulanmalıdır. - Tespit: EDR
ve XDR araçlarında;
Cisco Secure Email Gateway’lerden iç ağa doğru olağan dışı bağlantı
denemeleri, ağ geçidinden gelen anormal komut ve kontrol trafiği, yeni
kullanıcı oluşturma veya yönetici parola değişimleri için tehdit avı
kuralları çalıştırılmalıdır. - Yapılandırma bütünlüğü: Yama sonrası kural setleri, filtre
politikaları, DLP kuralları ve bağlı üçüncü taraf entegrasyonları
yedekten karşılaştırılmalı; beklenmedik değişiklik olup olmadığı
denetlenmelidir. - Bildirim: Uzlaşma şüphesi durumunda 7545 sayılı Kanun
kapsamında bildirim akışı işletilmelidir.
Bundan sonra ne olacak?
- CISA’nın 14 Eylül 2026 KEV eklemesi; federal sivil kurumları
bağlar ve ajansın belirlediği yama süresi sonunda takip ve yaptırım
adımları başlar. Türkiye dahil diğer coğrafyalar için yamanın teknik
önemi devam etmektedir. - Zafiyet için istismar detaylarının kamuya açık kanallara sızma
ihtimali; yaması gecikmiş kurulumların risk düzeyini her gün
artırmaktadır. - Cisco ürünlerinde geçmişte ortaya çıkan uzaktan istismar edilebilir
zafiyetler; zaman içinde birden fazla tehdit grubu tarafından ilk
erişim aracı olarak kullanılmıştır. Cisco Secure Email Gateway’in
e-posta sınırındaki konumu; bu haberdeki zafiyetin de benzer
biçimde uzun soluklu bir kampanyaya girme ihtimalini
güçlendirmektedir. - Envanter Medya; olayın Türkiye’de kurumsal ölçekte bir etki
üretmesi, resmî güvenlik bildirimi ya da sektörel açıklama
yayımlanması hâlinde bu sayfayı güncelleyecektir.
Sıkça sorulan sorular
CVE-2026-76461 nedir?
Neden acil bir gelişme?
Hangi Cisco AsyncOS sürümlerine geçmek gerekiyor?
Zafiyet nasıl tetikleniyor?
Türkiye’de hangi kurumları ilgilendiriyor?
Envanter Medya bu haberi nereden aldı?
Kaynaklar ve doğrulama notu
- Cisco Security Advisory — Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461); etkilenen ve düzeltilmiş AsyncOS sürüm listesi, aktif istismar teyidi.
- CISA — Known Exploited Vulnerabilities Catalog eki (14 Eylül 2026), CVE-2026-76461 Cisco Secure Email Gateway SQL Injection.
- SecurityWeek — Cisco Fixes Secure Email Gateway SQL Injection; teknik özet ve aktif istismar notu.
- cybersecuritynews.com — Hackers Exploit Critical Cisco Secure Email Gateway Vulnerability in the Wild; teknik analiz.
- gbhackers.com — Hackers Exploit Critical Cisco Secure Email Gateway Flaw to Execute Commands as Root; kök yükseltme zinciri.
- securityonline.info — CVE-2026-76461: Cisco Email Root RCE; CVSS 9.8 değerlendirmesi.
- OffSeq Threat Radar — CVE-2026-76461 canlı tehdit istihbarat kaydı ve etkilenen sürümler.
Zafiyet kimliği, teknik açıklama ve düzeltilmiş sürüm listesi Cisco PSIRT güvenlik danışma belgesinden alınmıştır. CISA KEV eki ve federal yama önceliği ajansın kendi duyurusuna dayanmaktadır. Aktif istismar notu Cisco’nun müşterilere yaptığı duyuruya ve bağımsız güvenlik yayınlarının teknik analizlerine dayanmaktadır. CVSSv3.1 taban puanı kamuya açık zafiyet takip kayıtlarına göre 9.8 olarak listelenmiştir. Envanter Medya bu içerikte tetikleyici e-posta örüntüsü, istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 15 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

