Haberler

CISA’dan Oracle Açığı İçin Acil Uyarı: Kurumlara Yalnızca Üç Gün Verildi

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Windows sanal makinelerini etkileyen kritik Oracle açığı CVE-2026-21962 için federal kurumlara yalnızca üç gün içinde yama uygulama talimatı verdi. CVSS puanı 10,0 olan güvenlik açığı Oracle HTTP Server ile WebLogic Server Proxy Plug-in bileşenlerinde bulunurken saldırganların kritik verilere erişim izinlerini değiştirmesine, verileri silmesine veya düzenlemesine yol açabiliyor. CISA’nın 24 Ağustos’ta açığı Known Exploited Vulnerabilities (KEV) kataloğuna eklemesi, kurumlar için uygulayabildiği en kısa yama süresini başlattı.

Oracle’ın CVE-2026-21962 Açığı Kritik Veri Erişimini Etkiliyor

Oracle HTTP Server ile WebLogic Server Proxy Plug-in üzerinde bulunan CVE-2026-21962, hatalı erişim kontrolünden kaynaklanan bir güvenlik açığı olarak sınıflandırılıyor. CWE-284 kapsamında değerlendirilen kusur, başarılı bir saldırının ardından saldırganın sistemdeki kritik verilere erişim yetkilerini oluşturmasına, değiştirmesine veya kaldırmasına izin verebiliyor.

Oracle, güvenlik açığına ilişkin yamaları 20 Ocak 2026 tarihli güncellemeleri kapsamında yayımladı. Şirketin güvenlik bildiriminde 12.2.1.4.0, 14.1.1.0.0 ile 14.1.2.0.0 sürümlerinin etkilendiği belirtilirken saldırının düşük karmaşıklıkla gerçekleştirilebildiği aktarıldı. Açığın maksimum CVSS seviyesi olan 10,0 puanına sahip olması, saldırı başarılı olduğunda ortaya çıkabilecek etki alanını daha kritik hale getiriyor.

CISA’nın 24 Ağustos’ta CVE-2026-21962’yi KEV kataloğuna eklemesi, açığın yalnızca teorik bir güvenlik riski olarak değerlendirilmediğini gösteriyor. KEV kataloğuna alınan açıklar, gerçek dünyadaki saldırılarda kullanıldıkları bilinen zafiyetler arasında yer alırken ABD federal sivil yürütme kurumları bu tür açıklar için belirlenen son tarihlere göre hareket ediyor.

Üç günlük süre, CISA’nın federal sivil yürütme organı kurumları için belirleyebildiği en sıkı yama takvimini temsil ediyor. Kurumların Oracle bileşenlerini kullanan Windows sanal makinelerini kontrol ederek etkilenen sürümleri güncellemesi, saldırı yüzeyini azaltmak açısından öncelikli güvenlik adımı haline geliyor.

CloudSEK siber istihbarat analisti Vikas Kundu tarafından işletilen honeypot sistemi, açığın kamuoyuna açıklanmasından kısa süre sonra saldırı girişimlerini kaydetti. Kundu, 22 Ocak ile 3 Şubat arasında 12 gün çalışan sistemde CVE-2026-21962’yi hedefleyen denemelerin yanı sıra 2020 ve 2017 yıllarına ait farklı WebLogic uzaktan kod çalıştırma açıklarına yönelik saldırılar da gözlemledi.

Honeypot kayıtları, saldırı trafiğinin yüksek hacimli otomatik taramalardan oluştuğunu ortaya koydu. Libredtail-http ile Nmap Scripting Engine araçları kötü amaçlı trafik içinde öne çıkarken saldırganların yalnızca Oracle WebLogic açıklarına odaklanmadığı, Hikvision CVE’leri, PHPUnit RCE açıkları ve genel komut enjeksiyonları gibi farklı zafiyetleri aynı anda taradığı görüldü.

Kundu’nun gözlemleri, CVE-2026-21962 için saldırıların hedef seçimi aşamasında otomatik tarama araçlarının önemli rol oynadığını gösteriyor. Saldırganların farklı ürünlere ait çok sayıda zafiyeti aynı trafik içinde denemesi, internete açık WebLogic altyapılarının yalnızca tek bir güvenlik açığı üzerinden değil geniş kapsamlı otomatik saldırı kampanyaları üzerinden de risk altında olduğunu ortaya koyuyor.

WebLogic Server kullanan kurumlar açısından risk, yalnızca açık bulunan sürümün varlığıyla sınırlı kalmıyor. İnternete açık yönetim veya uygulama bileşenleri, saldırganların otomatik tarama sistemleri tarafından kısa sürede keşfedilebildiği için yama yönetimi ile dışa açık servis envanterinin birlikte ele alınması gerekiyor.

CISA’nın CVE-2026-21962 için uyguladığı üç günlük takvim, son haftalarda benzer önem derecesine sahip başka güvenlik açıklarında da kullanıldı. Python tabanlı ölçeklendirme çerçevesi Ray’de bulunan kritik uzaktan kod çalıştırma açığı, 2025 yılında açıklanmış olmasına rağmen geçen hafta KEV kataloğuna eklendi ve aynı kısa yama süresiyle federal kurumların gündemine taşındı.

N-able’ın N-central konsolunda tam yönetici erişimine yol açan güvenlik açığı da CISA’nın 3 Ağustos’ta KEV kataloğuna aldığı açıklar arasında yer aldı. N-able, söz konusu zafiyetin 31 Temmuz itibarıyla saldırılarda kullanıldığını bildirmişti. CISA’nın bu örneklerde üç günlük süreyi tercih etmesi, aktif istismar kanıtı bulunan kritik güvenlik açıklarında kurumların olağan yama takvimlerini beklemesini istemediğini gösteriyor.

Oracle’ın CVE-2026-21962 için yamayı ocak ayında yayımlamış olmasına rağmen açığın KEV kataloğuna yedi ay sonra alınması, güvenlik ekiplerinin yalnızca üretici güncellemelerini takip etmesinin yeterli olmadığını ortaya koyuyor. Özel sektör kaynaklarından gelen saldırı gözlemleri, güvenlik açığının KEV kaydından çok önce saldırganların ilgisini çekmiş olabileceğine işaret ediyor.

Kamu kurumları açısından üç günlük süre doğrudan bir uyum yükümlülüğü oluştururken özel şirketler için aynı takvim teknik bir zorunluluktan çok güçlü bir risk göstergesi niteliği taşıyor. Oracle HTTP Server veya WebLogic Server Proxy Plug-in kullanan kuruluşların etkilenen sürümleri belirlemesi, üretici yamalarını uygulaması ve internete açık sistemlerde saldırı izlerini incelemesi, CVE-2026-21962 kaynaklı riskin azaltılmasında öncelikli adımlar arasında bulunuyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu