Siber Güvenlik

Check Point, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya yol açan iki 9.8 puanlı VPN sertifika açığını açıkladı

Check Point, kimlik doğrulaması gerektirmeyen uzaktan kod çalıştırmaya yol açan iki 9.8 puanlı VPN sertifika açığını açıkladı
Yaz Boyunca Malta'da İngilizce

Check Point, güvenlik duvarı ve yönetim ürünlerinin VPN sertifikalarını işleme şekliyle ilgili iki kritik açığı yama yaptı. Şirket, her ikisinin de kimlik doğrulaması yapılmamış uzaktan bir saldırganın kod çalıştırmasına izin verebileceğini, ancak açıklamadığı belirli koşullar altında olabileceğini söylüyor.

Bir açık Check Point’in Security Gateways’ini, yani güvenlik duvarı cihazlarını etkiliyor. Diğer açık ise bu ağ geçitlerinin yanı sıra onları yapılandırmak için kullanılan konsol olan Security Management Server’ı etkiliyor.

Check Point, açıkları 9 Eylül’de müşteri topluluğuna gönderdiği bir duyuruyla açıkladı ve aynı gün düzeltmeleri dağıtmaya başladı. Şirket, her iki açığı da kendisinin bulduğunu ve bunların saldırıda kullanıldığına dair bir işaret olmadığını belirtiyor.

İlk açık CVE-2026-85102, VPN müzakeresi sırasında sertifika güveninin doğru şekilde doğrulanmaması. CVE kaydı, kimlik doğrulaması yapılmamış uzaktan bir saldırganın Security Gateway üzerinde kod çalıştırabileceğini belirtiyor.

İkincisi CVE-2026-85103, ürün bir VPN sertifikasının ASN.1 yapısını çözerken meydana gelen yığın tabanlı arabellek taşması. Kaydı, kimlik doğrulaması yapılmamış uzaktan bir saldırganın Quantum Security Management ve Quantum Security Gateway sistemlerinde kod çalıştırabileceğini söylüyor.

Her iki kayıt da 9.8 CVSS puanı taşıyor. Tanımlayıcıları ve puanları Check Point kendisi atadı.

İki kayıt aynı etkilenenler listesini veriyor:

R82.10 with Jumbo Hotfix Take 43 or below

R82 with Jumbo Hotfix Take 125 or below

R81.20 with Jumbo Hotfix Take 165 or below

Bunlar kayıtlarda etkilenen olarak işaretlenen sürümler, düzeltmeyi içeren sürümler değil. Liste üç Quantum dalını kapsıyor ve başka hiçbir şey için sürüm bilgisi vermiyor.

Aynı akşam yayımlanan Kanada Siber Güvenlik Merkezi’nden bir danışma, daha geniş bir ürün setini listeliyor ancak hiç sürüm bilgisi vermiyor. Security Gateway, Security Management Server ve Check Point’in küçük işletme hattı olan Spark Firewall’ı listeliyor.

Spark iki kez geçiyor; bir kez Site-to-Site veya Remote Access VPN kullanan dağıtımlar için, bir kez de bu koşul olmadan.

Aynı topluluk dizisinde bir Check Point çalışanına, VPN yazılım bıçağı kapatılmış ağ geçitlerinin CVE-2026-85103’ten etkilenip etkilenmediği soruldu. Çalışan, sorunun sertifika işlemeyle ilgili olduğunu, dolayısıyla teorik olarak VPN olmadan ancak VPN sertifikaları bulunan bir ortamda da tetiklenebileceğini yanıtladı.

Check Point müşterilere düzeltmeye iki yol sundu.

İlki Check Point Live Patch. Şirket, bunu kullanan müşterilerin dağıtım başladıkça otomatik olarak korunacağını söylüyor; dağıtım 9 Eylül’de başladı. Bir Check Point çalışanı dizide, Live Patch’in R81.20, R82.00 ve R82.10’da herhangi bir Jumbo Hotfix seviyesi üzerine kurulabileceğini söyledi ve yalnızca bu üç sürümü belirtti.

İkincisi Jumbo Hotfix. Check Point, müşterilere dağıtılan sürümleri için en güncel Jumbo Hotfix’i kullanıma sunulduğunda yüklemelerini söyledi.

Henüz Yama Yapamıyorsanız

Dizide iki müşteri R81.10’u çalıştırdıklarını ve haftalarca bundan vazgeçmeyeceklerini söyledi. Bunlardan biri, bu dal için ne Jumbo Hotfix ne de Live Patch’in mevcut olmadığını, dolayısıyla tek seçeneğin azaltma olduğunu belirtti.

Aynı müşteri, danışmadaki azaltma önerisinin VPN için örtülü kuralları kapatmak olduğunu anlattı, bunu harekete geçmek için çok belirsiz bulduğunu söyledi ve hangi yapılandırma satırlarının yorum satırı yapılacağını sordu. Diğeri ise azaltmayı uzaktan kullanıcıları etkilemeden nasıl uygulayacağını sordu. Her iki soruya da dizide yanıt gelmedi.

Birkaç müşteri otomatik dağıtımın kendilerine ulaşmadığını da söyledi. Beş ayrı hesap, duyuru gününde ağ geçitlerinin acil güvenlik güncelleme paketinin Take 18 veya Take 17 sürümünde olduğunu bildirdi; bunlardan biri 1 Eylül’de Take 18’in kurulduğunu ve o zamandan beri bir şey olmadığını gösteren bir güncelleme günlüğü paylaştı.

Birkaç müşteri iki danışmadaki indirme bağlantılarının kendileri için çalışmadığını bildirdi ve bir Check Point çalışanı bağlantıların kontrol edildiğini ve çalıştığını yanıtladı. Bir müşteri daha sonra danışma bağlantılarının iki tarayıcıda hâlâ başarısız olduğunu, Live Patch makalesindeki bağlantının ise çalıştığını söyledi.

Haziran ve Temmuz’da Check Point, duyurduklarında zaten istismar edildiğini söylediği bu ürünlerdeki kritik açıkları yama yaptı. Haziran’daki CVE-2026-50751, Remote Access VPN ve Mobile Access sertifika doğrulamasında kimlik doğrulama atlama açığıydı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA bunu 8 Haziran’da Bilinen İstismar Edilen Açıklar kataloğuna ekledi.

Temmuz’daki CVE-2026-16232, SmartConsole kimlik doğrulama atlama açığıydı ve CISA bunu açıklandığı gün aynı kataloğa ekledi. Bu, Check Point’in o ay yama yaptığı üç açıktan biriydi; ikisi Security Management Server’ı etkiliyordu, CVE-2026-85103’ün ulaştığı aynı bileşen.

Check Point, yeni açıkların hiçbiri için ihlal göstergesi yayımlamadı. Dizide günlüklerin istismar girişimlerini gösterip göstermeyeceği sorulduğunda bir çalışan, şirketin dış istismara dair bir kanıt görmediğini ve ihlal göstergelerinin yalnızca zaten var olan istismarlar için geçerli olduğunu söyledi.

Ne Check Point’in duyurusu ne de bu makale için incelenen herhangi bir kamu kaydı, hangi Spark veya Security Management sürümlerinin etkilendiğini, düzeltmeyi içeren derlemelerin hangileri olduğunu veya şirketin açıkların gerektirdiğini söylediği belirli koşulları belirtmiyor. Bu materyallerdeki hiçbir şey, düzeltmenin yüklenmesinin saldırganın zaten elde etmiş olabileceği erişimi kaldırıp kaldırmadığına değinmiyor.

Check Point’in sk1000117 ve sk1000118 sayılı danışmaları, müşterilerin etkilenen ürünler, azaltma rehberliği ve düzeltme adımları için başvurduğu belgelerdir.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News