Siber güvenlik araştırmacıları, Check Point Security Management Server ve Multi-Domain Security Management Server (MDS) ürünlerini etkileyen ve kısa bir süre önce yaması yayınlanan kritik bir güvenlik açığına ilişkin yeni teknik detaylar paylaştı. Açığın aktif olarak istismar edildiği bildiriliyor.
CVE-2026-16232 koduyla takip edilen ve CVSS puanı 9.3 olan bu güvenlik açığı, SmartConsole oturum açma sürecindeki bir kimlik doğrulama atlamasından (authentication bypass) kaynaklanıyor. Bu zafiyet sayesinde kimliği doğrulanmamış uzaktaki bir saldırgan, bir uygulama oturum açma token'ı elde edebiliyor ve bu token'ı kullanarak tam yönetici yetkileriyle sisteme giriş yapabiliyor.
Rapid7 yaptığı açıklamada, "CVE-2026-16232'yi kullanan kimliği doğrulanmamış bir saldırgan, bir uygulama oturum açma token'ı elde edebilir, bu token ile SmartConsole üzerinden tam yönetici yetkileriyle oturum açabilir ve güvenlik politikasını veya güvenlik yapılandırmasını değiştirebilir" ifadelerine yer verdi.
Açığın başarıyla istismar edilebilmesi için saldırganın Yönetim Sunucusu'na (Management Server) ağ erişiminin olması ve sistemde 'Güvenilir İstemciler' (Trusted Clients) kısıtlamasının bulunmaması gerekiyor. Check Point, bu açığın bir sıfırıncı gün (zero-day) olarak sınırlı sayıda müşteriyi hedef aldığını doğruladı.
Rapid7'nin analizi, bu güvenlik açığının temel nedeninin uygulama kimlik doğrulama yolundaki 'bozuk güven sınırı' (broken trust boundary) olduğunu ortaya koydu. Bu güvenlik açığı, tehdit aktörlerinin SmartConsole aracılığıyla savunmasız bir cihaza tam yönetici yetkileriyle giriş yapmasına olanak tanıyor.
Şirketin teknik incelemesine göre, savunmasız bir sunucu, uzak bir uygulamanın kimliğini doğrulamak için 'getCertificateDnName()' fonksiyonunun döndürdüğü sertifika DN'sine bağlanmak yerine, saldırganın sağladığı Güvenli İç İletişim (SIC) ayırt edici adını (DN) kabul ediyor.
Bu durumda saldırgan, kimliği doğrulanmamış önyükleme (bootstrap) iletişimi sırasında yönetim sunucusunun kendi SIC DN'sini okuyabiliyor. Ardından bu DN'yi tekrar kullanarak (replaying) uzak bir uygulama olarak kimlik doğrulaması yapıyor. Böylece bir uygulama token'ı elde ediyor ve sahte uygulama oturumu üzerinden yeni bir SmartConsole tek oturum açma (SSO) bileti oluşturuyor.