Siber Güvenlik

Check Point Yönetim Sunucusu Sıfırıncı Gün Açığının Hedefli Saldırılarda Kullanıldığını Duyurdu

Check Point Yönetim Sunucusu Sıfırıncı Gün Açığının Hedefli Saldırılarda Kullanıldığını Duyurdu
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Şirketin açıklamasına göre saldırganlar, 23 Temmuz’da Check Point’in Güvenlik Yönetim Sunucusu’ndaki daha önce bilinmeyen bir açığı bir avuç hedefli saldırıda istismar etti.

Açık CVE-2026-93616 olarak kayıtlı. Sunucunun web hizmetine erişimi olan bir saldırganın oturum açmadan komut dosyası çalıştırabilmesine olanak tanıyor. Check Point, yönettiği Check Point geçitlerinin güvenlik duvarı politikalarını kontrol eden sunucu için düzeltmeyi 22 Eylül’de yayımladı.

Ayrıca Check Point, 9 Eylül’de giderdiği bir VPN açığını istismar etmeye yönelik denemelerin 12 Eylül’den bu yana sürdüğünü bildirdi. CVE-2026-85102 olarak izlenen açığa yönelik girişimler, Check Point’in küçük işletmeler için güvenlik duvarı hattı Spark’ın müşterilerini hedef aldı. Düzeltme çıktığında şirketin elinde açığın istismar edildiğine dair kanıt yoktu.

CVE-2026-93616, yönetim sunucusunun web hizmetindeki bir yol geçişi hatası. Hizmet, bir isteğin erişebileceği dosya ve klasörleri doğru şekilde sınırlamıyor.

Saldırgan bu durumdan yararlanarak sunucuya komut dosyası yükleyip çalıştırabiliyor. Check Point, açığı CVE kaydında CVSS ölçeğinde 10 üzerinden 9,8 olarak derecelendirdi.

Check Point’in danışmanlığı Temmuz ayındaki saldırıların hedeflerini ya da saldırganları adlandırmıyor ve açığın istismar edilmesinden sonra ne yapıldığı konusunda bilgi vermiyor.

Yönetim Sunucusu Sürümleri ve Düzeltme

Check Point, her sürüm için Jumbo Hotfix güncellemelerini “Take” olarak numaralandırıyor. Acil düzeltmeleri gönderen LivePatch kanalı ise ayrı bir take numarası dizisi kullanıyor.

CVE kaydı etkilenen sürümleri şöyle listeliyor:

R82.20 Jumbo Hotfix yüklü değil

R82.10 Jumbo Hotfix Take 44 veya altı

R82 Jumbo Hotfix Take 126 veya altı

R81.20 Jumbo Hotfix Take 166 veya altı

R81.10 Jumbo Hotfix Take 190 veya altı (destek sonu)

R81, R80.40, R80.30, R80.20, R80.10 ve R80 (hepsi destek sonu)

Check Point’in danışmanlığı R82.20’yi “Jumbo Hotfix yok” koşulu olmadan etkilenenler arasında gösteriyor.

16 Eylül’de Check Point, yönetim sunucusundaki ayrı bir açık olan CVE-2026-91843’ü LivePatch üzerinden düzeltti. Fransa’nın CERT Santé’sinin özetine göre bu güncelleme LivePatch Take 28 ya da R82.20’de Take 29’du. Check Point, söz konusu LivePatch sürümlerinin CVE-2026-93616’yı düzeltmediğini belirtiyor.

CVE-2026-85103, Check Point’in 9 Eylül’de kapattığı bir VPN sertifika açığıydı ve hem geçitleri hem de yönetim sunucularını etkiliyordu. R82.10, R82 ve R81.20’de yeni açığın etkilenenler listesi, Eylül ayındaki açığın listesine göre bir take daha yukarıda. Yani sadece Eylül ayındaki açık kapsamının dışına çıkacak kadar güncellenen bir sunucu hâlâ CVE-2026-93616’dan etkileniyor.

Düzeltilmiş derlemeler ve azaltma, avcılık ve saldırı göstergelerine ilişkin rehberlik, destek makalesi sk1000171’de yer alıyor. Yönetim sunucusu yöneticilerinin yapması gerekenler:

Sunucunun sürümünü ve Jumbo Hotfix take’ini yukarıdaki listeyle karşılaştırın.

sk1000171’de belirtilen düzeltmeyi yükleyin.

sk1000171’deki avcılık rehberliği ve saldırı göstergelerini kullanarak saldırı izi arayın. Düzeltmeyi yüklemek, sunucunun daha önce saldırıya uğrayıp uğramadığını göstermez.

Check Point’in danışmanlığı yalnızca Security Management’ın etkilendiğini belirtiyor ve saldırganın ne tür ağ erişimine ihtiyaç duyduğu konusunda bilgi vermiyor. The Hacker News, Check Point’e diğer etkilenen ürünler, düzeltilmiş derlemeler ve Temmuz saldırıları hakkında sorular yöneltti.

Spark Güvenlik Duvarları VPN Açığı Üzerinden Hedeflendi

CVE-2026-85102, Check Point geçitlerinin VPN bağlantısı kurulurken sertifikaları kontrol etme biçiminde bulunuyor. Oturum açmamış bir saldırganın geçitte kod çalıştırabilmesine izin verebiliyor. Düzeltmeler 9 Eylül’den beri mevcut ve destek makalesi sk1000117’de yer alıyor.

Etkilenen ürünler, merkezi veya yerel olarak yönetilen Security Gateway ve Spark güvenlik duvarları. Sürümler R81 ve R81.10 (her ikisi de destek sonu), R81.10.x, R81.20, R82, R82.00.x ve R82.10. Hollanda Ulusal Siber Güvenlik Merkezi NCSC, açığın bu ürünlerde Site-to-Site VPN veya Uzaktan Erişim VPN kullanıldığında geçerli olduğunu belirtiyor.

Check Point, denemelerin anonimleştirme altyapısından, VPN hizmetleri ve vekiller dâhil, geldiğini ve sertifikaların şu konularla kullanıldığını söyledi:

Sertifika konusu: CN=vpn,OU=users,O=global

Sertifika konusu: CN=vpn-user,OU=users,O=global

Sertifika konusu: CN=vpnuser,OU=users,O=global

Liste tam değil ve başka konular da kullanılabilir. Yöneticiler, yalnızca bu konularla sınırlı kalmaksızın olağandışı sertifika tabanlı Mobile Access girişleri için günlükleri kontrol etmeli. Ayrıca şüpheli Mobile Access kullanıcılarının giriş yaptıktan sonra ne yaptığı izlenmeli; bu davranış genellikle iç port ve hizmet taraması içeriyor.

Check Point, 9 Eylül düzeltmesini yükleyen müşterilerin korunduğunu belirtiyor ancak danışmanlık herhangi bir girişimin başarılı olup olmadığına dair bilgi vermiyor.

Hâlâ yamalanamayan geçitler için NCSC, Site-to-Site VPN için Check Point’in bir geçici çözümü listeliyor: Örtülü VPN kurallarını kapatın ve UDP port 500 ve 4500’e yalnızca belirli eş IP adreslerinden izin verin. Bu geçici çözüm yerel olarak yönetilen Spark güvenlik duvarlarına uygulanmıyor. Check Point’in azaltma adımları sk1000117’de yer alıyor.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News