Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül

Check Point, 22 Eylül 2026'da yayımladığı güvenlik bildiriminde, güvenlik duvarı ve yönetim ürünlerindeki iki açığın saldırganlarca aktif olarak istismar edildiğini doğruladı. Her iki açık da CVSS ölçeğinde 10 üzerinden 9,8 puanla derecelendirildi ve ikisi de oturum açmadan kullanılabiliyor.
Birincisi olan CVE-2026-85102, Security Gateway'in VPN görüşmesi sırasında sertifika verisini doğrulama biçimindeki bir kimlik doğrulama öncesi uzaktan kod çalıştırma açığı. Check Point açığı 9 Eylül'de duyurup düzeltmelerini yayımladı ve o aşamada istismara dair kanıt bulunmadığını belirtti. Üç gün sonra durum değişti. Şirket bildiriminde "12 Eylül 2026'dan itibaren Spark müşterilerine yönelik bir istismar denemesi dalgası gözlemledik" dedi ve denemelerin VPN servisleri ile vekil sunucular dahil anonimleştirme altyapısından geldiğini ekledi. Saldırganların kullandığı istemci sertifikalarının konu alanlarında CN=vpn, CN=vpn-user ve CN=vpnuser gibi değerler yer alıyordu; hepsi OU=users, O=global altında. Check Point bu listenin eksiksiz olmadığını açıkça belirtiyor.
İkinci açık CVE-2026-93616 ise Check Point Management web servisinde bulunan, kimlik doğrulama öncesi bir dizin geçişi (path traversal) zafiyeti. Saldırganın rastgele bir yoldan betik çalıştırmasına ve rastgele bir Java sınıfı yüklemesine imkân veriyor. Şirket bunu sıfırıncı gün açığı olarak ele alıyor: düzeltme 22 Eylül bildirimiyle geldi, ancak Check Point 23 Temmuz 2026'ya kadar uzanan "birkaç hedefli" saldırı gözlemlediğini söylüyor. Bildirimde ayrıca LivePatch Take 28/29'un bu açığı kapatmadığı uyarısı var.
Aciliyeti yaratan şey takvim. CISA her iki CVE'yi 22 Eylül'de İstismar Edildiği Bilinen Zafiyetler kataloğuna ekledi ve ABD federal kurumları için Bağlayıcı Operasyonel Direktif 26-04 kapsamında son düzeltme tarihini 25 Eylül 2026 olarak belirledi; iki kayıt da adli inceleme gerektiren zafiyet olarak işaretlendi. Bu üç günlük bir pencere demek ve aynı yamalar bu cihazları çalıştıran herkes için geçerli.
CVE-2026-85102 için Check Point'in önerisi, desteklenen R81.20, R82 veya R82.10 ağ geçitlerinde LivePatch Take 26 ya da düzeltilmiş bir Jumbo Hotfix: R81.20 Take 166, R82 Take 126, R82.10 Take 44 veya R81.10 Take 190 ve sonrası. Spark güvenlik duvarlarının R82.00.10 Build 2325 ya da R81.10.17 Build 4968 ve üstüne güncellenmesi gerekiyor. Yöneticiler LivePatch'in etkin olup olmadığını uzman kipinde cpinfo -y CPupdates komutuyla kontrol edebilir. Yama hemen uygulanamıyorsa Check Point, VPN örtük kurallarının kapatılmasını ve Site-to-Site VPN'i UDP/500 ile UDP/4500 üzerinde yalnızca belirli eş IP adreslerine sınırlayan açık kurallar yazılmasını öneriyor; bu önlemler yerel yönetilen Spark güvenlik duvarları için geçerli değil. Yönetim açığına dair avlanma rehberi ve göstergeler sk1000171 numaralı destek makalesinde.
İki soru hâlâ yanıtsız. Check Point her iki kampanyada kaç kurumun gerçekten ele geçirildiğini açıklamadı ve iki saldırı dizisinin bağlantılı olup olmadığını söylemedi. Uyarı işaretleri bildirimden önce de görünürdü: BleepingComputer'ın aktardığına göre Hollanda ulusal siber güvenlik merkezi NCSC, 10 Eylül'de Security Gateway sorununa dikkat çekmiş ve istismar beklediğini belirterek müşterileri yama yapmaya çağırmıştı.
Kaynaklar
- Check Point Blog — Security AdvisoryBirincil kaynak
- CISA Known Exploited Vulnerabilities CatalogBirincil kaynak
- Check Point Support — sk1000117Birincil kaynak
- Check Point Support — sk1000171Birincil kaynak
- BleepingComputerİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.