CISA yedi açığı saldırı listesine aldı; beşinde süre 5 Eylül’dü

CISA, 2 Eylül 2026’da altı ürün ailesini etkileyen yedi CVE’yi Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Kestra OSS, JFrog Artifactory, Sangoma Switchvox ve iki SonicWall SMA1000 açığı için ABD federal giderim tarihi 5 Eylül; LiteLLM ve Starlette açıkları için 16 Eylül 2026 olarak belirlendi.
Beş kayıt için verilen 5 Eylül tarihi geçti, ancak bu Türkiye’deki kurumlara uygulanmış hukuki bir son tarih değil. KEV kaydı gerçek saldırılarda kullanıma ilişkin kanıt bulunduğunu gösteren güçlü bir risk sinyali; buna karşılık yayımlanan bilgiler yedi açığı tek bir tehdit aktörüne veya ortak saldırı kampanyasına bağlamıyor.
Yedi CVE hangi ürünleri etkiliyor?

CISA’nın 2 Eylül tarihli resmî duyurusu, aktif istismar kanıtına dayanılarak kataloğa eklenen yedi CVE’yi Sangoma Switchvox, Kludex Starlette, Kestra OSS, BerriAI LiteLLM, JFrog Artifactory ve SonicWall SMA1000 ile eşleştiriyor.
The Hacker News’un teknik dökümü, açık türlerini ve iki federal tarih grubunu şöyle sıralıyor:
- BerriAI LiteLLM — CVE-2026-59822: MCP Streamable HTTP uç noktasında uygunsuz kimlik doğrulama. Keyfi bir Bearer belirteciyle doğrulanmış MCP oturumu kurulmasına yol açabiliyor. Envanterde paket sürümü, konteyner imajı ve çalışan süreç doğrulanmalı; federal tarih 16 Eylül.
- Kludex Starlette — CVE-2026-48710: Yeniden oluşturulan URL yoluna dayalı güvenlik kontrollerini etkileyebilen HTTP istek/yanıt kaçakçılığı. Starlette ayrı bir ürün olarak görünmeyebileceği için Python kilit dosyaları, yazılım bileşen listeleri ve çalışma zamanında yüklenen sürüm incelenmeli; federal tarih 16 Eylül.
- Kestra OSS — CVE-2026-49869: Kimliği doğrulanmamış uzak saldırganın iş akışı oluşturup çalıştırabilmesine yol açabilen işletim sistemi komut enjeksiyonu. Kurulu sürümün yanında arayüzün ağdan erişilebilirliği ve iş akışlarının sahip olduğu yetkiler kontrol edilmeli; federal tarih 5 Eylül.
- JFrog Artifactory — CVE-2026-82329: Varsayılan yapılandırmada ağ erişimi bulunan, kimliği doğrulanmamış saldırganın yönetici ayrıcalığı alabilmesine yol açabilen uygunsuz kimlik doğrulama. Kümedeki her düğümün sürümü ve yapılandırması ayrı doğrulanmalı; federal tarih 5 Eylül.
- Sangoma Switchvox — CVE-2026-9586: Hazırlanmış tek bir istekle arka uç PostgreSQL veritabanında SQL komutları çalıştırılmasına imkân verebilen SQL enjeksiyonu. Ürün sürümü, internete açıklık ve yönetim erişimi birlikte incelenmeli; federal tarih 5 Eylül.
- SonicWall SMA1000 — CVE-2026-83548 ve CVE-2026-83549: İlk açık kimlik doğrulama öncesi sunucu tarafı istek sahteciliği; ikincisi yönetici olarak doğrulanmış saldırganın işletim sistemi komutları çalıştırabilmesine yol açan komut enjeksiyonu. Cihaz modeli, yazılım sürümü ve erişim katmanı iki CVE için ayrı değerlendirilmeli; ikisinin de federal tarihi 5 Eylül.
5 Eylül tarihi Türkiye’de ne anlama geliyor?
Bu tarihler, CISA direktifinin kapsadığı ABD Federal Sivil Yürütme Organı kurumları için giderim takvimidir. Türkiye’deki özel şirketler veya kamu kurumları açısından kendiliğinden bağlayıcı bir mevzuat süresi oluşturmaz; yerel düzenlemeler, sözleşmeler ve kurum içi müdahale süreleri ayrıca geçerlidir.
Yine de 5 Eylül’ü görmezden gelmek doğru olmaz. Tarihin operasyonel önemi, beş açığın gerçek saldırılarda kullanıldığı bilinirken federal kurumlara yalnızca üç günlük bir giderim aralığı verilmesinden kaynaklanıyor. Türkiye’deki ekipler bu takvimi hukuki yükümlülük olarak değil, internete açık ve kritik varlıkları öne çeken bir risk sinyali olarak kullanabilir.
Öncelik sırası: envanter, düzeltme, ihlal kontrolü

İlk iş ürün adlarını doğrudan yama kuyruğuna kopyalamak değil, ilgili bileşenin savunulan ortamda bulunduğunu ve hangi sürümün gerçekten çalıştığını kanıtlamaktır. SonicWall SMA1000, Artifactory, Kestra ve Switchvox ağ ve varlık kayıtlarında aranırken LiteLLM ile Starlette için kaynak depolarının ötesine geçilip konteynerler, temel imajlar ve üretim bağımlılıkları da incelenmelidir.
- Varlığı ve maruziyeti doğrulayın: CVE, ürün veya paket, kurulu sürüm, dış erişim, sistem sahibi ve iş kritikliğini aynı kayıtta birleştirin. Kaynak kod deposundaki sürümü üretimde çalışan sürümün kanıtı saymayın.
- Üretici düzeltmesini eşleştirin: Etkilenen ve düzeltilen sürüm aralığını her çalışan örnek için üretici duyurusuyla karşılaştırın. Hemen yükseltilemeyen sistemlerde üreticinin açıkladığı azaltımları uygulayın ve gereksiz ağ erişimini kaldırın.
- Sonucu yeniden doğrulayın: Değişiklik kaydının kapanması tek başına yeterli değil. Paket sorgusu, cihaz sürüm kontrolü veya yeniden taramayla çalışan ortamın artık savunmasız aralıkta olmadığını gösterin.
- Geçmiş ihlali ayrı araştırın: Yama; daha önce ele geçirilmiş kimlik bilgilerini, açılmış hesapları, kalıcılık mekanizmalarını veya değiştirilmiş yapılandırmayı temizlemez. Erişim, kimlik doğrulama, uygulama ve ağ kayıtlarını her açığın davranışına göre inceleyin.
Yama ile olay müdahalesi aynı işi tamamlamıyor

eSecurity Planet’ın 4 Eylül tarihli haberi, yedi kaydı ve iki federal tarih grubunu doğruluyor; ayrıca CISA’nın açıkları tek bir aktöre veya koordineli kampanyaya atfetmediğini ve LiteLLM’de 1.84.0 öncesinin etkilenip düzeltmenin 1.84.0’da bulunduğunu belirtiyor.
Bu ayrım, müdahalenin ürün bazında yürütülmesini gerektiriyor. Örneğin SonicWall SMA1000 güncellendikten sonra yönetici oturumları, beklenmeyen hesaplar, yapılandırma değişiklikleri ve olağandışı bağlantılar geçmiş dönem için ayrıca incelenmeli. SMA1000 ihlal incelemesi, cihazın güncellenmesiyle saldırı izlerinin araştırılması arasındaki operasyonel farkı ayrıntılandırıyor.
LiteLLM ve Starlette’te ise depo manifesti ile çalışan ortamın ayrılması özellikle önemli. Ana dalda bağımlılık yükseltilmiş olsa bile eski temel imajdan oluşturulmuş ve yeniden dağıtılmamış bir servis savunmasız kalabilir. Paket kilidi, imaj özeti, dağıtım manifesti ve çalışma zamanı sorgusu aynı sürüm durumunu göstermelidir.
Şu anda doğrulanmış ortak nokta, altı ürün ailesindeki yedi açığın KEV’e aktif istismar kanıtıyla alınmış olmasıdır. Beş federal giderim tarihi geçmiş, LiteLLM ve Starlette için 16 Eylül tarihi sürmektedir; yeni atıf veya ortak kampanya kanıtı yayımlanmadıkça her ürün kendi maruziyeti, sürümü ve telemetrisi üzerinden ele alınmalıdır.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.