Cisco, 2 Eylül 2026’da yapay zeka veri merkezlerinin temel ağ altyapısını oluşturan Nexus 9000 Serisi anahtarlarını etkileyen kritik bir güvenlik açığını duyurdu. CVE-2026-20212 olarak kayıtlara geçen açık, kimlik doğrulaması yapılmamış saldırganların Silicon One işlemcili anahtarlarda kök ayrıcalıklarıyla kod çalıştırmasına zemin hazırlıyor. Açıklama, ayrı bir IOS XR güvenlik güncellemesiyle aynı güne denk geldi.
Açığın Teknik Detayları: 9,8 CVSS Puanı Neyi İfade Ediyor?
CVE-2026-20212 olarak izlenen açığın CVSS puanı 10 üzerinden 9,8; bu da onu güvenlik dünyasının en yüksek risk kategorisine sokuyor. Sorun, etkilenen anahtarlarda 43210 ve 43211 numaralı TCP portlarının, varsayılan Katman 3 sanal yönlendirme ve iletme örneği üzerinden dışarıya açık kalmasından kaynaklanıyor. Ağa erişimi olan bir saldırgan, bu portlara özel hazırlanmış veri göndererek kök düzeyinde kod çalıştırabiliyor ya da S1HAL sürecini çökertip cihazı yeniden başlatabiliyor. N9K-C9804 ve N9K-C9808 modüler platformlar dahil on Nexus 9000 modeli etkilenirken, ACI modunda çalışan anahtarlar ile Nexus 3000 ve 7000 serileri risk dışında kaldı. Cisco, açığı aktif bir saldırı sırasında değil, bir destek talebi incelemesinde fark ettiğini açıkladı ve düzeltilmiş NX-OS sürümünü yayımladı; geçici çözüm olarak da bu iki portu engelleyen erişim listelerinin uygulanmasını önerdi.
Günler Önce Ortaya Çıkan Fire Ant Casusluk Operasyonu
Cisco’nun açıklamasından yalnızca birkaç gün önce, siber güvenlik şirketi Sygnia çarpıcı bir araştırma yayımlamıştı. Şirket, Fire Ant adını verdiği Çin bağlantılı bir grubun Cisco IOS XR yönlendiricilerini ele geçirerek trafiği izlediğini ve yönetici kimlik bilgilerini çaldığını ortaya koydu. Araştırmacılar, bir cihazda yapılandırma kayıtlarıyla açıklanamayan gizemli bir GRE tüneli bulunca daha kapsamlı bir soruşturma başlattı. Grubun, yöneticileri fark ettirmeden syslog kayıtlarını seçici biçimde bastırdığı, TACACS kimlik doğrulama sunucularını TacTap adlı özel bir araçla hedef aldığı ve Zabbix izleme yazılımı kılığındaki BridgeAgent arka kapısıyla kalıcı kök erişimi sağladığı belirlendi. Sygnia’nın olay müdahale direktörü Asaf Perlman, grubun “ağ trafiğini ve yönetici kimlik bilgilerini topladığını, güven ilişkilerini haritaladığını ve delilleri manipüle ettiğini” söyledi.
Yapay Zeka Altyapısı İçin Büyüyen Tehdit Yüzeyi
İki ayrı açıklama, yapay zeka iş yükü çalıştıran kuruluşlar için saldırı yüzeyinin hızla genişlediğini gösteriyor. Nexus 9000 Silicon One anahtarları, büyük ölçekli yapay zeka eğitim kümelerinde GPU’dan GPU’ya akan trafiğin omurgasını oluşturuyor; bu donanımın kök düzeyinde ele geçirilmesi, yazılım katmanındaki korumaları atlayarak veriye doğrudan müdahale imkânı doğurabilir. Sygnia, Fire Ant’ın stratejisini “hedefin arkasındaki hedef” olarak tanımlıyor: önce güvenilir ağ ekipmanı ele geçiriliyor, ardından bu ekipman daha değerli sistemlere sızmak için bir köprü olarak kullanılıyor. Cisco’nun IOS XR güvenlik duyurusu Fire Ant’a veya Sygnia’nın bulgularına atıfta bulunmuyor; Sygnia da gözlemlediği saldırılarda kullanılan belirli bir Cisco güvenlik açığını tespit edemedi. Yine de zamanlama, kritik ağ altyapısının artık yapay zeka güvenliğinin de merkezinde olduğunu gösteriyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol




