Router ve Switch Firmware Zafiyetleri: Son 6 Ayın Kritik CVE'leri ve Güvenlik Trendleri
2026'nın ilk yarısında ağ cihazlarını hedef alan kritik firmware zafiyetleri hızla artıyor. ASUS, D-Link, TP-Link, Linksys gibi markaları etkileyen uzaktan kod çalıştırma ve botnet saldırılarını, etki alanlarını ve alınabilecek önlemleri inceliyoruz.
Giriş: Ağ Cihazlarındaki Tehdit Manzarası
Kurumsal ve ev ağlarının omurgasını oluşturan router ve switch’ler, son altı ayda giderek artan sayıda kritik firmware zafiyeti ile gündeme geldi. Saldırganlar, uzaktan kod çalıştırma (RCE), botnet operatörleri için komuta-kontrol merkezi haline getirme ve hatta ağa sızma gibi ileri seviye tehditler için bu cihazları hedef alıyor. Özellikle birçok üreticinin yaşam döngüsü sonuna ulaşmış modelleri için yama yayınlamaması, milyonlarca cihazı savunmasız bırakıyor 1. Bu yazıda, 2026’nın ilk yarısında öne çıkan firmware kaynaklı güvenlik açıklarını, etkilerini ve bu tehditlere karşı alınabilecek önlemleri ele alıyoruz.
Son 6 Ayın Öne Çıkan Kritik CVE’leri
Aşağıdaki tablo, Nisan-Ekim 2026 döneminde yayınlanan veya aktif olarak istismar edilen bazı kritik router/switch zafiyetlerini özetlemektedir.
| CVE Kodu | Etkilenen Ürün | Zafiyet Türü | CVSS Skoru | Etki Alanı |
|---|---|---|---|---|
| CVE-2025-15101 | ASUS Router'lar | CSRF (Cross-Site Request Forgery) | 8.8 (Yüksek) | Yönetici şifresini sıfırlama, cihazı ele geçirme 2 |
| CVE-2026-30140 | Tenda W15E V02.03.01.26_cn | Hatalı Erişim Kontrolü | 8.1 (Yüksek) | Kimliği doğrulanmamış saldırganın yönetici yetkileri kazanması 3 |
| CVE-2025-14528 | D-Link DIR-823, DIR-842, DIR-859 | RCE (Uzaktan Kod Çalıştırma) | 9.8 (Kritik) | Botnet kurulumu, veri sızdırma 4 |
| CVE-2026-9402 | Edimax BR-6675nD | RCE | 9.0 (Kritik) | Cihazın tam kontrolü 5 |
| CVE-2025-29635 | D-Link DIR-845L, DIR-890L | RCE | 9.8 (Kritik) | Mirai varyantı botnet'lerin yayılması 6 |
| CVE-2025-34037 | Linksys E5600 (E-Serisi) | RCE | 8.5 (Yüksek) | Kötü amaçlı yazılım enjeksiyonu 7 |
| Yok (Kampanya) | TP-Link Archer A6, TL-WR840N | Bilinmeyen zafiyet | Kritik | Microsoft 365 kimlik bilgisi hırsızlığı 8 |
Bu tablodaki zafiyetlerin ortak özelliği, genellikle internet üzerinden erişilebilen yönetim arayüzlerinde veya eski firmware sürümlerinde bulunmalarıdır.
Zafiyet Detayları ve Saldırı Vektörleri
ASUS Router CSRF (CVE-2025-15101): Bu zafiyet, yönetici oturumunu taklit ederek parola değiştirme gibi kritik işlemlerin yapılmasına olanak tanır. Özellikle varsayılan yapılandırmalarıyla çalışan cihazlar risk altındadır 2.
D-Link’te Art Arda Gelen RCE’ler: Mayıs ayında raporlanan CVE-2025-14528 4 ve ardından keşfedilen CVE-2025-29635 6, D-Link cihazlarını Mirai botnet operatörlerinin birincil hedefi haline getirdi. CVE-2025-14528’den yararlanan saldırganlar, cihazlara kötü amaçlı yazılım yükleyerek geniş çaplı DDoS saldırıları başlattı 4. CVE-2025-29635 ise özellikle yaşam döngüsü sona ermiş DIR-845L ve DIR-890L modellerini etkiliyor ve bu cihazlar için resmi bir yama bulunmuyor 6.
TP-Link ve Microsoft 365 Hesap Hırsızlığı: 2025 sonlarında başlayan bir kampanyada, saldırganlar TP-Link router’lar üzerindeki bir zafiyeti kullanarak cihazları botnet’e dahil etti ve ardından aynı ağdaki Microsoft 365 hesaplarını hedef aldı 8. Bu vaka, ağ cihazlarındaki güvenlik açıklarının, bulut hizmetlerine yönelik kimlik avı saldırılarında nasıl bir basamak olarak kullanılabileceğini gösteriyor.
Tenda ve Edimax’te Yetki Yükseltme: CVE-2026-30140 3 ve CVE-2026-9402 5, düşük maliyetli SOHO router’larda sıklıkla görülen hatalı erişim kontrolü ve komut enjeksiyonu problemlerinin yeni örnekleri. Her iki zafiyet de saldırgana tam yönetici yetkisi sağlıyor.
Etkilenen Sektörler ve Tehdit Aktörleri
Bu zafiyetler öncelikle şu alanları etkiliyor:
- KOBİ ve Ev Kullanıcıları: Yama yönetimi zayıf olan küçük işletmeler ve bireysel kullanıcılar, en büyük risk grubunu oluşturuyor.
- IoT ve OT Ağları: Router zafiyetleri, bağlı kameralar, endüstriyel sensörler gibi cihazlara sıçrama noktası olarak kullanılıyor.
- Bulut Hizmetleri: TP-Link örneğinde olduğu gibi, ağ cihazları bulut kimlik bilgilerine yönelik saldırı zincirinin ilk halkası haline gelebiliyor.
Tehdit aktörleri arasında Mirai ve türevleri, Mozi, ve yeni ortaya çıkan özel botnet grupları yer alıyor 6. Bu gruplar, zafiyetlerin yayınlanmasından sonraki 24 saat içinde otomatik tarama ve sömürü araçlarını devreye alabiliyor 4.
Firmware Güvenliğini Artırmak İçin Öneriler
1. Düzenli Güncelleme ve Yama Yönetimi
Router ve switch firmware’lerini üreticinin yayınladığı en son sürüme güncel tutmak, bilinen zafiyetlere karşı en etkili savunmadır. Otomatik güncelleme özelliği olmayan cihazlar için aylık kontrol rutinleri oluşturulmalıdır.
2. Varsayılan Ayarları Değiştirme
Yönetim arayüzüne erişim için varsayılan kullanıcı adı/parola çiftlerini değiştirin; uzaktan yönetimi gerekmedikçe kapatın.
3. Ağ Segmentasyonu
IOT cihazlarını veya güvenilmeyen ağları ana iş ağından fiziksel veya VLAN tabanlı ayırmak, bir cihazın ele geçirilmesi durumunda yatay hareketi sınırlar.
4. Donanımsal Güvenlik ve Güvenilir Ekipman Seçimi
Kritik altyapılarda, düzenli firmware güncellemesi sunan ve dayanıklı donanıma sahip cihazlar tercih edilmelidir. Örneğin, MikroTik'in RouterOS işletim sistemi sürekli güncellenir ve birçok modeli uzun süreli destek alır. Dincnet.com’da yer alan RB5009UPr+S+OUT gibi dış mekan yönlendiriciler, zorlu koşullarda güvenilir ağ hizmeti sunarken düzenli yazılım güncellemeleriyle korunabilir. Ayrıca, ağınızı elektriksel dalgalanmalara karşı korumak için RBGESP Gigabit Ethernet koruyucu veya PoE enjeksiyonu için GESP+PoE-IN gibi aksesuarlar da göz önünde bulundurulabilir.
5. Tehdit İstihbaratı Takibi
CVE veritabanları ve üretici duyuruları düzenli olarak izlenmelidir. CrowdSec, SentinelOne ve Malwarebytes gibi güvenlik firmalarının yayınladığı zafiyet raporları 248, proaktif savunma için kritik öneme sahiptir.
Sonuç: Sürekli Tetikte Olma Zamanı
2026’nın ilk yarısı, router ve switch firmware’lerindeki zafiyetlerin hala en tehlikeli saldırı yüzeylerinden biri olduğunu kanıtlıyor. Özellikle destek dışı kalmış cihazlar, botnet operatörleri için kolay av haline geliyor. Firmware güncellemelerinin aksatılmaması, ağ segmentasyonu ve güvenilir donanım seçimi, bu tehditleri büyük ölçüde azaltacaktır.
Ağ altyapınızı modern ve güvenli tutmak için Dincnet.com’un geniş ürün yelpazesini inceleyebilir, uzman kadrosundan ihtiyacınıza uygun çözümler için destek alabilirsiniz.
Kaynaklar
- 1Vulnerability Intelligence Report — May 25, 2026
Mayıs 2026 güvenlik zafiyeti istihbarat raporu.
threat-modeling.com
- 2CVE-2025-15101: ASUS Router Firmware CSRF Vulnerability
ASUS router firmware'ında CSRF zafiyeti.
sentinelone.com
- 3CVE-2026-30140: n/a - Live Threat Intelligence - Threat Radar | OffSeq.com
Tenda W15E'de hatalı erişim kontrolü zafiyeti.
radar.offseq.com
- 4CVE-2025-14528: Watch next week's botnet being built on D-Link routers
D-Link router'larda kullanılan botnet zafiyeti.
crowdsec.net
- 5CVE-2026-9402: Edimax BR-6675nD Router RCE Vulnerability
Edimax router'da uzaktan kod çalıştırma zafiyeti.
sentinelone.com
- 6CVE-2025-29635: Mirai Campaign Targets D-Link Devices
D-Link cihazlarını hedef alan Mirai kampanyası.
akamai.com
- 7CVE-2025-34037: Linksys E-Series Router RCE Vulnerability
Linksys E-Serisi router'da uzaktan kod çalıştırma zafiyeti.
sentinelone.com
- 8TP-Link warns of botnet infecting routers and targeting Microsoft 365 accounts | Malwarebytes
TP-Link router botnet'i Microsoft 365 hesaplarını hedefliyor.
malwarebytes.com