Cisco Kritik Güvenlik Zafiyeti
Cisco cihazlarında, HTTP(S) isteklerindeki uygunsuz girdi doğrulamasından kaynaklanan kritik bir güvenlik açığı giderilmiştir:
- Zafiyetin Niteliği: Kimliği doğrulanmış bir VPN kullanıcısı, özel olarak hazırlanmış istekler göndererek root (kök kullanıcı) olarak kod çalıştırabilirdi.
- Risk: Bu durum, cihazın tamamen ele geçirilmesi ve potansiyel olarak ağın güvenliğinin tehlikeye girmesi anlamına geliyordu.
- Koruma Güncellemesi: Bu zafiyete karşı koruma, aşamalı olarak güçlendirildi:
- İlk iki kural 28 Eylül'de kullanıma sunuldu.
- Daha güçlü bir koruma sağlamak için üçüncü bir kural 7 Ekim'de (bugün) eklendi.
Genel Güvenlik Zafiyetleri
Birden çok güvenlik açığı, sistemlerin keyfi kod çalıştırma, yetki yükseltme ve komut enjeksiyonu gibi ciddi saldırılara maruz kalmasına neden olabilecek sorunları içeriyor:
- Zafiyet Türleri: Saldırganların güvenli olmayan serileştirme (unsafe deserialization) ve girdi doğrulama (input validation) kusurlarını istismar etmesine olanak tanıyan birden fazla zafiyet giderildi.
- Başarılı İstismarın Sonuçları: Etkilenen sistemlerde başarılı bir istismar, keyfi kod çalıştırma, ayrıcalık yükseltme (privilege escalation) veya komut enjeksiyonu (command injection) ile sonuçlanabilir.
Değişiklikler ve İyileştirmeler
- MASQUE Varsayılan Protokol: Tüm yeni WARP cihaz profilleri için artık MASQUE tünel protokolü varsayılan olarak ayarlanmıştır.
- Gateway Performansı: Gateway with DoH (DNS over HTTPS) modu kullanılırken gereksiz kaynak kullanımını önlemek ve DoH isteklerinin çözülmeme sorununu engellemek için boşta duran bağlantıların (idle connections) sınırlandırılması iyileştirildi.
- Bağlantı Kararlılığı: RDP veya SSH gibi uzun süreli bağlantılarda kesintileri azaltmak amacıyla TCP bağlantılarının sürdürülmesi iyileştirildi.
- Organizasyon Geçişi: Organizasyonlar arasında geçiş yapılırken Global WARP geçersiz kılma (override) ayarlarının korunması iyileştirildi.
- Ağ Değişiklikleri: Ağ değişiklikleri sırasında istemci bağlantısının sürdürülmesi iyileştirildi.
Bilinen Sorunlar
- Windows 11 24H2 Performans Sorunları: Microsoft, Windows 11 24H2 kullanıcılarında fare gecikmesi, ses bozulması (audio cracking) veya diğer yavaşlamalara yol açabilen bir regresyonu onayladı. Bu sorunları yaşayan kullanıcıların, çözünürlük için en az Windows 11 24H2 KB5062553 veya daha yüksek bir sürüme yükseltmeleri önerilir.
- Yerel Alan Adı Geri Dönüşü (Local Domain Fallback) Hatası: WARP istemcisi 2025.4.929.0 ve üzeri kullanan cihazlar, bir geri dönüş sunucusu (fallback server) yapılandırılmamışsa yerel alan adı geri dönüşü hataları yaşayabilir.
- Yanlış Pozitif Uyarı: KB5055523 yüklü cihazlar, yükleyicide Win32/ClickFix.ABA bulunduğuna dair bir uyarı alabilir. Bu yanlış pozitif sorunu çözmek için Microsoft Güvenlik Zekası'nı (Security Intelligence) 1.429.19.0 veya daha yeni bir sürüme güncelleyin.
- DNS Çözünürlüğü Hatası: Aşağıdaki koşulların tümü sağlandığında DNS çözünürlüğü bozulabilir:
- WARP, DNS filtrelemesi olmayan Güvenli Web Ağ Geçidi (yalnızca tünel) modundadır.
- Birincil ağ bağdaştırıcısında özel bir DNS sunucu adresi yapılandırılmıştır.
- WARP bağlıyken birincil ağ bağdaştırıcısındaki özel DNS sunucu adresi değiştirilir.
- Bu sorunu geçici olarak çözmek için WARP istemcisini kapatıp tekrar açarak yeniden bağlanın.
Giderilen Hatalar ve İyileştirmeler:
- Çoklu Kullanıcı Yönetimi: Çok kullanıcılı oturum açma öncesi (pre-login) kayıtları daha iyi yönetmek için iyileştirmeler yapıldı.
- Ağ Bağlantısı:
- WARP bağlantısı kesik olsa bile cihazların split-tunneled trafiğe ulaşmasını engelleyen bir sorun düzeltildi.
- Kullanıcının isteğiyle bağlantı kesildikten sonra WARP'ın güvenlik duvarı kurallarını tekrar etkinleştirmesi engellendi.
- Yüksek Gecikmeli Ağlar: Yüksek gecikmeli ağlarda istemci bağlantısının daha hızlı kurulması sağlandı.
- DNS: Rekürsif CNAME kayıtlarının aralıklı WARP bağlantı sorunlarına yol açmasıyla ilgili bir hata giderildi.
Yenilikler:
- Queues ile Etkinlik Aboneliği: Artık Cloudflare hizmetlerinden gelen etkinliklere Queues aracılığıyla abone olabilirsiniz. Bu, farklı hizmetler arasındaki iletişimi daha düzenli ve güvenilir hale getirmenizi sağlar.
Giderilen Hatalar ve İyileştirmeler:
- Wrangler Hata Ekranı: Wrangler geliştirme ortamındaki hata ekranı iyileştirilerek, Workers projelerinde hata ayıklama (debugging) işlemleri daha kolay ve anlaşılır hale getirildi.