CVE-2026-85102: VPN müzakeresinde sertifika doğrulama hatası
Check Point'in açıklamasına göre açık, VPN müzakeresi sırasında sertifika verisinin yetersiz doğrulanmasından kaynaklanıyor ve kimlik doğrulaması yapılmadan uzaktan kod çalıştırmaya imkân tanıyor. Etkilenen ürünler Security Gateway ile merkezi ve yerel yönetimli Spark Firewall. Check Point, R81 ile R82.00.X arasındaki sürümleri etkilenen sürümler olarak gösteriyor (sk1000117). The Hacker News'in sürüm listesi bu aralıktan farklı olduğu için yöneticilerin kendi sürümlerini doğrudan üreticinin bülteninden kontrol etmesi önerilir.
Check Point'e göre saldırılar dünya genelindeki Spark güvenlik duvarı müşterilerini hedef aldı. Saldırılarda konu alanında CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global ve CN=vpnuser,OU=users,O=global bulunan sertifikalar kullanıldı; girişimler VPN hizmetleri ve proxy'ler üzerinden geldi.
CVE-2026-93616: Yönetim sunucusunda kimlik doğrulamasız dizin geçişi
İkinci açık, Check Point yönetim web servisindeki kimlik doğrulama öncesi bir path traversal (dizin geçişi) hatası. Danışma belgesine göre açık, keyfi yoldaki betiklerin çalıştırılmasına ve Java sınıfı yüklenmesine yol açabiliyor. Etkilenen ürün Security Management; Check Point sürüm aralığını R82.20 ve öncesi olarak veriyor. The Hacker News'e göre düzeltme paketi kurulmamış R82.20, R82.10 Take 44 ve altı, R82 Take 126 ve altı, R81.20 Take 166 ve altı, R81.10 Take 190 ve altı ile R81 ve R80.x sürümleri etkileniyor. Düzeltme ve azaltım yönergeleri sk1000171 numaralı makalede bulunuyor.
Check Point'in Tel Aviv'deki genel merkezi. Fotoğraf: דוד שי, Wikimedia Commons, CC BY-SA 3.0. Olayın kendisine ait bir kare değildir.
The Hacker News, 16 Eylül'de LivePatch ile yamalanan ve yönetim sunucusunu etkileyen ayrı bir açıktan (CVE-2026-91843) da söz ediyor; bu açık için istismar bilgisi aktarılmıyor. Kaynaklarda saldırıların herhangi bir gruba atfı veya etkilenen kurum sayısı bulunmuyor.
Yöneticilerin yapması gerekenler
- sk1000117 ve sk1000171 makalelerindeki düzeltmeleri gecikmeden uygulayın.
- Check Point'in önerisiyle günlüklerde anormal, sertifika tabanlı Mobile Access oturum açmalarını inceleyin; yukarıdaki sertifika konuları bu incelemede başlangıç noktası olabilir.
- Genel bir güvenlik uygulaması olarak yönetim sunucusu web arayüzünün internete açık olup olmadığını kontrol edin ve erişimi yalnızca yönetim ağlarıyla sınırlayın.
Güvenlik duvarı ve VPN geçitleri kurum ağlarının internetle temas ettiği noktada bulunduğu için bu cihazlardaki kimlik doğrulamasız kod çalıştırma açıkları, yama önceliğinde en üst sıraya konmalıdır.
Kaynaklar: Check Point güvenlik danışması, The Hacker News
TR Siber Ekibi