Check Point'te 9,8 Puanlı Açık: Root Yetkisiyle Kod Çalıştırma

Check Point, 16 Eylül'de CVE-2026-91843 numaralı açık için CVE kaydını yayımladı. Quantum Security Management platformundaki bu açığa şirketin verdiği CVSS puanı 10 üzerinden 9,8. Numaralandırma yetkilisi sıfatıyla kendi doldurduğu kayıtta Check Point açığı tek cümleyle anlatıyor: "Kimlik doğrulaması yapılmamış oturum açma sürecindeki bir yığın taşması, saldırganın uzaktan root yetkisiyle istediği kodu çalıştırmasına imkân verebilir." The Hacker News 17 Eylül'de, taşmanın aşırı uzun bir kullanıcı adı taşıyan oturum açma isteğiyle tetiklendiğini bildirdi.
Açık, yığın tabanlı arabellek taşması anlamına gelen CWE-121 sınıfında. CVSS vektörü puanın neden bu kadar yüksek olduğunu açıklıyor: saldırı ağ üzerinden geliyor, karmaşıklığı düşük, ne yetki ne de kullanıcı tarafında bir işlem gerektiriyor. Yönetim sunucusu, yöneticilerin tüm güvenlik duvarı filosunu yönettiği konsol; dolayısıyla burada kod çalıştırmak tek bir geçide değil, kuralların tutulduğu makineye erişmek demek.
Check Point'in CVE kaydında etkilenenler şöyle sıralanıyor: Jumbo Hotfix Take 44 ve altıyla R82.10, Take 126 ve altıyla R82, Take 166 ve altıyla R81.20, Take 190 ve altıyla R81.10; ayrıca desteği sona ermiş R81, R80.40, R80.30, R80.20, R80.10 ve R80 sürümleri. The Hacker News buna, R82.20'nin tüm yapılarının etkilendiğini ve bu sürüm için henüz koruyucu bir Jumbo Hotfix bulunmadığını, barındırılan Smart-1 Cloud hizmetinin ise etkilenmediğini ekliyor.
Sunucunun yapılandırmasının riski ne kadar daralttığı konusunda kaynaklar ayrışıyor. BleepingComputer, Check Point'e dayandırarak 18 Eylül'de "tüm Security Management Server kurulumlarının, yapılandırmadan bağımsız olarak savunmasız olduğunu" ve açığın "belirli bir yönetim yapılandırmasına bağlı olmadığını" aktardı. Check Point'in ağ güvenliği ürün yönetiminden sorumlu başkan yardımcısı Aviv Abramovich ise The Hacker News'e, savunmasız yolun yalnızca Trusted Clients ayarı üzerinden işlediğini söyledi; bu ayar hangi makinelerin SmartConsole üzerinden yönetim sunucusuna ulaşabileceğini belirliyor. BleepingComputer'ın aktardığı yönergelerde aynı ayar bir önlem olarak geçiyor: bilinen adres ve alt ağlarla sınırlandırılması öneriliyor.
Check Point, açığın istismar edildiğine dair bir belirti bulunmadığını belirtiyor. CISA'nın 17 Eylül tarihli Vulnrichment değerlendirmesi de istismarı "yok" olarak kaydediyor; buna karşılık açığı otomatikleştirilebilir ve teknik etkisi "tam" olarak işaretliyor. SecurityWeek 18 Eylül'de, Check Point'in ihlal göstergelerini paylaştığını ve otomatik güncellemesi olmayan müşterileri hızlı davranmaya çağırdığını bildirdi. Düzeltme sunuculara LivePatch kanalından ulaşıyor, sk1000155 numaralı bültende anlatılıyor ve otomatik güncellemenin açık olduğu yerlerde kendiliğinden kuruluyor.
İki soru açık kalıyor. Ne Check Point ne de CVE kaydı açığı kimin, ne zaman bildirdiğini söylüyor. Şirketin bu yılki açıklarının sayımı da netleşmiş değil: The Hacker News bunu Temmuz 2026'dan bu yana açıklanan beşinci kritik, kimlik doğrulaması gerektirmeyen yönetim düzlemi açığı olarak niteleyip CVE-2026-16232, CVE-2026-62144, CVE-2026-18574 ve CVE-2026-85103'ü sıralıyor; BleepingComputer'ın son dönem Check Point açıklarına dair kendi derlemesi ise kısmen farklı bir liste veriyor.
Kaynaklar
- CVE Program — CVE-2026-91843 record (Check Point as CNA)Birincil kaynak
- NVD — CVE-2026-91843Birincil kaynak
- Check Point advisory sk1000155Birincil kaynak
- The Hacker Newsİkincil
- BleepingComputerİkincil
- SecurityWeekİkincil
İlgili
WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu
BragJack: Tek Eklenti 5 Tarayıcıda Yapay Zekâyı Kaçırdı
Google: Gemini mayıs testinde üç gerçek şirkete sızdı
Azure AI Foundry'de CVSS 10.0 açık: Microsoft arka planda kapattı
Docker Sandboxes'ta 9,4 Puanlı Açık: Kod Mac'e Kaçabildi
Plugin4Shell 4 Kodlama Aracını Vurdu, 2'si Hâlâ Yamasız
3 Linux çekirdek açığı istismarda: CISA'dan 21 Eylül süresi
Claude ile OpenAI'nin İç Depolarına Ulaştılar: 6.500 Dolar
Şimdi trend
- Joby'nin otonom uçağı ABD'yi 3.199 mil uçarak geçti
- Plugin4Shell 4 Kodlama Aracını Vurdu, 2'si Hâlâ Yamasız
- Navajo Nation'da Sel: 7 Yaşındaki Çocuk Dahil 3 Kişi Öldü
- Dujuan Tayfunu Tokyo Game Show'un Son Gününü İptal Ettirdi
- Real Madrid, rekor seyirci önünde U20 Kıtalararası Kupa'yı aldı
- Huawei'nin 4.096 çipli sistemi 48 bin optik modülü 5.500'e indirdi
- WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu
- Stanford: İnsan beyni iki ayrı kökenden gelişiyor
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.