Güvenlik araştırmacısı Malcolm Stagg, NatJack adında yeni bir saldırı türü ortaya çıkardı. NatJack, ağ adresi çevirisi (NAT) bağlantı durumunu manipüle ederek aktif TCP oturumlarını ele geçiriyor, DNS yanıtlarını sahteliyor, yönlendirilmiş portları açığa çıkarıyor ve NAT tablolarını tüketiyor.
Black Hat USA 2026'da sunulan araştırma, Windows ve Linux da dahil olmak üzere birbirinden bağımsız geliştirilen sistemlerde bu zafiyetlerin bulunduğunu ortaya koydu.
Tespit edilen iki spesifik zafiyete CVE kimliği atandı. Hyper-V tarafından kullanılan Windows NAT altyapısındaki açık CVE-2026-56181 (CVSS puanı: 8.3) olarak kayıtlara geçerken, Linux Netfilter conntrack sistemindeki açık ise CVE-2026-63913 (CVSS puanı: 8.2) olarak belirlendi.
NatJack saldırılarını gerçekleştirmek için saldırganın genellikle kurbanla aynı NAT altyapısını kullanan bir sisteme ayrıcalıklı erişime sahip olması gerekiyor. Uzmanlar, bu riski en aza indirmek amacıyla güvenilmeyen iş yüklerinin, NAT altyapısını paylaşan güvenilir sistemlerden kesinlikle ayrılması gerektiğini vurguluyor.
Bu geniş kapsamlı saldırı sınıfı için tek bir yama bulunmuyor. Kurumların mevcut Windows ve Linux güncellemelerini acilen uygulamaları ve kurum içi ağlarda bile veri trafiğini şifrelemeleri gerekiyor. Araştırma ayrıca, uygun durumlarda İnternet Protokolü (IP) Source Guard özelliğinin kullanılmasını da tavsiye ediyor.
Malcolm Stagg tarafından SODIUM-24 aracılığıyla bağımsız olarak yürütülen NatJack araştırması, birçok NAT uygulamasının temelinde yatan bir varsayıma odaklanıyor. Sistemler, aynı NAT arkasındaki cihazların birbirlerinin bağlantı durumunu manipüle etmeyeceği varsayımıyla çalışıyor. Ancak saldırgan, aynı NAT arkasındaki bir sistemin kontrolünü ele geçirdiğinde, ilgili uygulamaya bağlı olarak başka bir sisteme ait bağlantı izleme kayıtlarını rahatlıkla değiştirebiliyor.
Araştırma, saldırganların izleyebileceği dört ana saldırı yolu tanımlıyor. Bunlardan ilki, NAT eşlemesini değiştirerek aktif bir TCP bağlantısındaki veri trafiğini farklı bir yöne yönlendirmek. İkinci yöntem ise kurbanın DNS isteğine müdahale ederek meşru DNS yanıtının saldırgana ulaşmasını sağlamak ve ardından sahte bir yanıtın kurbanına geri gönderilmesine olanak tanımak.