Ruckus kablosuz yönetim ürünlerinde açılmadan kalan birçok güvenlik açıkları, hizmet verdikleri ağ ortamını tam olarak tehlikeye atmak için kullanılabilir.
Sorunlar Ruckus Wireless Virtual Smartzone'u (VSZ) ve Ruckus Ağ Direktörünü (RND) etkiler ve UAuthenticate Remote kod yürütmesinden ciltli kodlanmış şifrelere veya SSH genel ve özel anahtarlarına kadar değişir.
Ruckus VSZ, on binlerce Ruckus erişim noktasını ve istemcisini yönetebilen, büyük ölçekli WiFi dağıtımlarını yapılandırmaya, izlemeye ve kontrol etmeye izin veren merkezi bir kablosuz ağ denetleyicisidir. Ruckus RND, VSZ kümeleri için bir yönetim aracıdır.
İki ürün tipik olarak ölçeklenebilir ve sağlam WiFi altyapısına ihtiyaç duyan büyük kuruluşlar ve kamu kuruluşları tarafından kullanılmaktadır.
Güvenlik açıkları, Claroty'nin Araştırma Bölümü Team82 üyesi Noam Moshe tarafından Carnegie Mellon Üniversitesi CERT Koordinasyon Merkezi'ne (CERT/CC) bildirildi.
Ne Cert/CC ne de Moshe, yayıncılık sırasında devam eden güvenlik sorunları hakkında Ruckus Wireless (şimdi Ruckus Networks) veya ana şirketi CommScope ile iletişime geçemedi.
İki Ruckus Networks ürününü etkileyen sorunlar tanımlayıcılar aldı ve aşağıdaki gibi tanımlanıyor:
Şiddet skorları hesaplanmamış olsa da, CERT/CC güvenlik açıklarının geniş etkisini, sömürü potansiyellerini ve daha etkili bir saldırı için bunları zincirleme olasılığını vurgulamaktadır.
Bülten, "Bu güvenlik açıklarının etkisi, bilgi sızıntısından etkilenen ürünler tarafından yönetilen kablosuz ortamın toplam uzlaşmasına kadar değişiyor."
"Örnek olarak, Ruckus kablosuz VSZ'ye ağ erişimi olan bir saldırgan, VSZ kablosuz yönetim ortamının tamamen uzlaşmasına yol açacak tam yönetici erişimi elde etmek için CVE-2025-44954'ten yararlanabilir."
"Ayrıca, saldırganın yalnızca belirli saldırıları önleyen güvenlik kontrollerini atlamak için saldırıları birleştirmesine izin verebilecek zincirleme saldırıları oluşturmak için birden fazla güvenlik açığı zincirlenebilir."
Yamalar mevcut ve ne zaman yayınlanabilecekleri hakkında net bir bilgi olmadan, Ruckus VSZ ve RND'li yöneticilerin, Ruckus yönetim arayüzlerine erişimi izole edilmiş, güvenilir ağlarla sınırlamak ve yalnızca güvenli protokoller üzerinden erişimi zorlamak için önerilmektedir.
BleepingComputer, birden fazla iletişim kanalı aracılığıyla Ruckus ile iletişime geçmeye çalıştı, ancak ulaşamadık.
Bulut saldırıları daha sofistike büyüyor olsa da, saldırganlar hala şaşırtıcı derecede basit tekniklerle başarılı oluyorlar.
Wiz'in binlerce kuruluşta tespitlerinden yararlanan bu rapor, bulut-yüzlü tehdit aktörleri tarafından kullanılan 8 temel tekniği ortaya koymaktadır.
Microsoft Temmuz 2025 Patch Salı Bir sıfır gün, 137 kusur düzeltiyor
Apple, hedeflenen iPhone saldırılarında sömürülen iki sıfır günü düzeltiyor
Hesap devralma hatasına maruz kalan 46.000'den fazla grafana örneği
Bilgisayar korsanları Windows Webdav Sıfır Gününü Serbest Yazılım Bıraktı
Google, saldırılarda sömürülen yeni krom sıfır gün hatası
Kaynak: Bleeping Computer