İşletmeniz bir SonicWall güvenlik duvarı kullanıyorsa veya sistemlerinizi güncel ve yedekli tutmak için uzaktan giriş yapan bir yönetilen hizmet sağlayıcısına (MSP) BT hizmetlerinizi dış kaynak olarak veriyorsanız, bu hafta telefon açmanız için birbirinden bağımsız iki nedeniniz var. Her ikisi de kimsenin okumadığı bir tedarikçi bültenindeki teorik risklerle değil, saldırganların şu anda istismar ettiği güvenlik açıklarıyla ilgili. Bunların hiçbiri güvenlik uzmanı olmanızı gerektirmiyor. Sizden gereken, belirli sorular sormanız ve güvence vermelerini değil, belirli yanıtlar — tarihler, sürüm numaraları, doğrulamalar — beklemeniz.
Her biriyle ilgili neler olduğunu ve kopyalayıp yapıştırarak ağınızı yöneten kişiye gönderebileceğiniz bir kontrol listesini aşağıda bulabilirsiniz.
Sorun 1: SonicWall güvenlik duvarınız (CVE-2026-15409 ve CVE-2026-15410)
SonicWall, 14 Temmuz 2026'da iki güvenlik açığını açıkladı ve yamaladı — ancak şirketin kendi zaman çizelgesine göre saldırganlar, kamuoyuna açıklanmadan önce yaklaşık üç hafta boyunca bunları zaten istismar ediyordu. Bu, söz konusu zaman aralığında internete açık olan bir cihaz için "şimdi yamalı" ile "şimdi güvende" ifadelerinin otomatik olarak aynı anlama gelmediği demek.
Bu güvenlik açığı zinciriyle bağlantılı olarak en tutarlı biçimde adı geçen tehdit aktörü INC; Rapid7 araştırmacıları INC'yi şu anda dünya genelinde türünün en aktif gruplarından biri olarak tanımlıyor (ancak bu açıkları kullanan her saldırı kesin olarak özellikle INC'ye bağlanmış değil — diğer fırsatçı saldırganların da neredeyse kesinlikle işin içinde olduğu düşünülüyor). Ayrı olarak güvenlik firması Huntress, iki günden kısa sürede 30 SonicWall müşterisinin güvenliğinin ihlal edildiği, hızla ilerleyen bir saldırı dalgası bildirdi. Bu, yavaş ilerleyen bir risk değil.
Burada önemli bir geçmiş de var: SonicWall daha önce, devlet destekli bir grubun bulut yedekleme özelliğini kullanan tüm SonicWall müşterilerinin güvenlik duvarı yapılandırma dosyalarını çaldığı bir olayı açıklamıştı. Çalınan bir yapılandırma dosyası yerel hesap kimlik bilgilerini ve VPN ayarlarını içerebilir. Güvenlik duvarınızın yapılandırması bu olay kontrol altına alınmadan önce SonicWall'ın bulut hizmetine yedeklendiyse, mevcut açıkları yamalamak daha önce açığa çıkmış olanları geri almaz — bu yapılandırmadaki kimlik bilgilerinin hâlâ değiştirilmesi gerekebilir.
BT sağlayıcınıza veya MSP'nize göndereceğiniz kontrol listesi:
- "Şu anda hangi SonicWall modelini ve ürün yazılımı sürümünü kullanıyoruz; bu sürüm CVE-2026-15409 ve CVE-2026-15410 açıklarını gideriyor mu?" (SonicWall'ın kendi duyurusuyla karşılaştırarak doğrulamalarını isteyin — bir sürüm numarası vermeden "en son sürümdeyiz" demelerini kabul etmeyin.)
- "Yamayı hangi tarihte uyguladık?" Bu tarih 14 Temmuz 2026'dan sonraysa, yetkisiz erişim belirtileri için önceki birkaç haftayı kapsayan günlükleri kontrol etmelerini isteyin — beklenmeyen yönetici girişleri, yeni yerel hesaplar veya tanınmayan IP adreslerinden SSLVPN oturumları.
- "SSLVPN'imiz veya uzaktan erişim portalımız bu zaman aralığında internete açık mıydı?" Yanıt evetse yalnızca yama uygulamakla kalmayıp, bu portal üzerinden kimlik doğrulayan her hesap için zorunlu parola sıfırlama talep edin.
- "Güvenlik duvarımızın yapılandırması hiç SonicWall'ın bulut hizmetine yedeklendi mi; yedeklendiyse bu yapılandırma dosyasındaki kimlik bilgileri o zamandan beri değiştirildi mi?"
- "Güvenlik duvarı üzerinden uzaktan erişim sağlayan tüm hesaplarda çok faktörlü kimlik doğrulama etkin mi?" Değilse bu hafta etkinleştirmelerini isteyin.
Sorun 2: MSP'nizin uzaktan yönetim aracı (N-able N-central'daki CVE-2026-18577)
Bu durum farklı, çünkü söz konusu araç sizin ekipmanınız değil — BT sağlayıcınızın, muhtemelen sizinki de dahil olmak üzere onlarca veya yüzlerce müşteri işletmesini tek bir merkezi konsoldan yönetmek için kullanabileceği bir araç. N-able N-central bu tür platformlardan biri ve CISA (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı), önem derecesi 10 üzerinden 8.2 olan CVE-2026-18577 adlı bir güvenlik açığını, 31 Temmuz 2026'dan bu yana aktif olarak istismar edildiğini doğruladıktan sonra Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi. Bildirildiğine göre açık, saldırganın N-central konsolunun kendisine tam yönetici erişimi kazanmasına olanak tanıyor.
Bu, saldırganın oradan yapabilecekleri nedeniyle önemli. Huntress, başarılı saldırılarda ele geçirilen konsoldan, konsol üzerinden yönetilen uç noktalara geçiş yapıldığını bildirdi — yani MSP'nin aracının ihlal edilmesi, bir saldırganın sizi doğrudan hedeflemesine gerek kalmadan sistemlerinizin de ihlal edilmesine dönüşebilir. Huntress ayrıca saldırganların ele geçirilen sistemlerde Cloudflare tünelleri oluşturduğunu tespit etti; bu teknik, güvenlik duvarına sıradan web trafiği gibi görünebilen, kalıcı ve şifreli bir geri dönüş yolu sağlıyor.
Belirli sağlayıcınızın N-central kullanıp kullanmadığını bilmeniz gerekmiyor. Sormanız ve soruyu yalnızca bu tek ürün adıyla sınırlamamanız gerekiyor.
BT sağlayıcınıza veya MSP'nize göndereceğiniz kontrol listesi:
- "Sistemlerimizi yönetmek için N-able N-central veya başka bir N-able ürünü kullanıyor musunuz?" Yanıt evetse: "CVE-2026-18577'ye karşı yama uygulandı mı ve hangi tarih itibarıyla?"
- "31 Temmuz 2026'dan bu yana yönetim konsolunuzdaki yönetici hesabı etkinliğini ve erişim günlüklerini, açıklayamadığınız herhangi bir şey olup olmadığını görmek için denetlediniz mi?"
- "Sistemlerimizi özellikle beklenmeyen dışa dönük bağlantılar açısından kontrol ettiniz mi — özellikle Cloudflare tünel süreçleri (bazen 'cloudflared' olarak gösterilir) veya sizin kurmadığınız tünel alan adları için?"
- "Kendi ekibinizle ilişkilendiremediğiniz yeni yerel yönetici hesapları, zamanlanmış görevler veya uzaktan yönetim ilkeleri sistemlerimize gönderildi mi?"
- "N-central kullanmıyorsanız bunun yerine hangi uzaktan yönetim aracını kullanıyorsunuz ve bu araçla ilgili herhangi bir güvenlik açığı yakın zamanda CISA'nın Bilinen İstismar Edilen Güvenlik Açıkları kataloğuna eklendi mi?"
Yanıtlarla ne yapmalı
İyi bir BT sağlayıcısı bu soruları tarihler ve ayrıntılarla, çoğu zaman bir gün içinde yanıtlar; çünkü bu bilgileri zaten biliyor veya günlüklerden hızla çıkarabiliyor olması gerekir. Belirsiz bir yanıt — "durumun üstesinden geliyoruz", "sistemlerimiz güvende", tarih vermemeleri — kendi başına faydalı bir bilgidir: Bu görüşmenin yazılı olarak ve bir son tarih belirlenerek yeniden yapılması gerektiğini gösterir.
MSP olmadan kendi SonicWall'ınızı yönetiyorsanız yukarıdaki kontrol listesi yine doğrudan sizin için geçerlidir — yönetim konsoluna kendiniz giriş yapın, ürün yazılımı sürümünü kontrol edin ve her iki CVE'yi gideren sürüm için SonicWall'ın duyuru sayfasına bakın.
Bu kusurların hiçbiri bir tedarikçiyi sistemden sökmenizi ya da bir hizmet sağlayıcıyı işten çıkarmanızı gerektirmez. Gereken, söz konusu açığın kapatıldığının ve açık olduğu süre boyunca içinden hiçbir şeyin geçmediğinin doğrulanmasıdır. Soruları sorun, tarihleri öğrenin ve bir tedarikçi bir şeyin "aktif olarak istismar edildiğini" açıkladığında bir dahaki sefere tekrar sormak üzere takviminize bir hatırlatıcı ekleyin. Bu yine olacaktır.