F5 ve Arista, aktif istismar altındaki kritik sıfır gün açıklarını yamaladı
BIG-IP APM ve VeloCloud Orchestrator için yayınlanan güvenlik güncellemeleri, uzaktan kod çalıştırma ve ayrıcalıklı erişim sağlayan açıkları kapatmayı hedefliyor; CISA, her iki zafiyeti de acil öncelikli listesine aldı.
F5, BIG-IP APM ürününde uzaktan kod çalıştırmaya imkân veren kritik bir sıfır gün açığı için güvenlik güncellemeleri yayınladı. Bu zafiyetin saldırılarda aktif olarak kullanıldığı doğrulandı.
Açık, bir virtual server üzerinde hem access policy hem de OAuth profile tanımlı olan BIG-IP APM kurulumlarını etkiliyor. Buna karşılık, APM’i yalnızca OAuth client veya resource server olarak kullanan ve authorization server profile tanımlamayan kurulumlar bu hatadan etkilenmiyor.
F5, güvenlik güncellemesini hemen uygulayamayan müşteriler için, ilgili BIG-IP APM virtual server’a uygulanacak bir iRule temelli geçici mitigasyon da paylaştı. Bu sayede, yama geçilene kadar saldırı yüzeyini daraltmak mümkün oluyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, F5’in CVE-2026-94127 numaralı bu açığını Known Exploited Vulnerabilities kataloğuna ekledi ve ABD federal kurumlarına ağlarını Cuma gününe kadar güvene almaları talimatını verdi. Shadowserver verileri, internette BIG-IP APM izi görülen 14,700’den fazla IP adresi bulunduğunu gösteriyor.
Arista Networks de, VeloCloud Orchestrator On-Prem kurulumlarını etkileyen ve aktif olarak istismar edilen bir sıfır gün zafiyetini gidermek için yamalar yayınladı. CVE-2026-93952 olarak izlenen bu açık, certificate-based edge-to-orchestrator authentication etkin olduğunda ortaya çıkan bir improper input validation sorunu.
Uzak saldırganlar, CVE-2026-93952’yi istismar ederek, önceden yetki veya kullanıcı etkileşimi olmadan VCO host üzerindeki ayrıcalıklı iç fonksiyonlara erişebiliyor. Arista, hatanın dışarıdan keşfedildiğini, aktif olarak kullanıldığını ve sömürünün yalnızca VCO web arayüzüne ağ erişimi ile edge sertifikasının kamuya açık kısmını gerektirdiğini belirtiyor; herhangi bir tenant veya operator kimliği gerekmiyor.
Arista, hosted VCO kurulumlarını 5.2.3.16 ve sonrası ile 6.4.2.8 ve sonrası sürümlerde halihazırda yamaladığını, ayrıca 6.1.3.7 ve altı ile 7.0.0.2 ve altı sürümler için ek yamalar planladığını duyurdu.
Neden önemli
Hem BIG-IP APM hem de VeloCloud Orchestrator, kurumsal uzaktan erişim ve SD-WAN altyapılarının merkezinde yer alan ürünler. Bu iki sıfır gün açığın aktif olarak istismar ediliyor olması, saldırganların ağın kalbine uzaktan kod çalıştırma ve ayrıcalıklı kontrol noktalarına erişim fırsatı bulduğu anlamına geliyor. CISA’nın her iki açığı da Known Exploited Vulnerabilities listesine alıp ABD federal kurumları için kısa süreli bir son tarih koyması, sadece kamu kurumları için değil, benzer altyapıları işleten tüm operatörler için risk seviyesinin yükseldiğini gösteriyor. Geniş ölçekli kurulumlar için güncelleme ve geçici mitigasyon kararları artık ertelenebilir bir bakım işi değil, doğrudan saldırı yüzeyini belirleyen acil bir gündem haline geliyor.
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.