Hollanda Ulusal Siber Güvenlik Merkezi (NCSC), Check Point VPN çözümündeki iki kritik açığın istismarının yakında başlayabileceği konusunda uyararak kurumları güvenlik güncellemelerini mümkün olan en kısa sürede yüklemeye çağırdı. Şimdiye kadar kamuya açık bir kavram kanıtı (PoC) yayımlanmadı, ancak merkezin istismar olasılığı ve etkisine ilişkin değerlendirmesi yüksek oldu.
Uzaktan kod çalıştırmaya yol açabilecek iki açık
İlk açık CVE-2026-85102 tanımlayıcısını taşıyor ve VPN bağlantısı müzakeresi sırasında sertifika verilerinin doğru şekilde doğrulanmamasıyla ilişkilendiriliyor. Uzaktaki bir saldırgan bu açığı, bir Güvenlik Ağ Geçidi'nde (Security Gateway) kendi seçtiği kodu çalıştırmak için istismar edebilir.
CVE-2026-85103 ise ASN.1 yapısı için özel VPN sertifika ayrıştırıcısında yığın belleği taşmasıyla ilgili. Bu açık da güvenlik ağ geçitlerinde ve Güvenlik Yönetimi Sunucularında (Security Management Servers) uzaktan kod çalıştırılmasına olanak sağlayabilir.
NCSC'ye göre iki açığın istismar edilmesi sistemin tamamen ele geçirilmesine, gizli verilerin okunmasına veya değiştirilmesine ve operasyonların kesintiye uğratılmasına yol açabilir.
Etkilenen sürümler ve düzeltmeler
Check Point, düzeltmelerini 9 Eylül'de sk1000117 ve sk1000118 kodlarını taşıyan iki güvenlik duyurusunun yayımlanmasıyla eş zamanlı olarak yayınladı. Etkilenen sürümler arasında R81.20, R82, R82.10, R81.10.x ve R82.00.x'in yanı sıra desteğin sona erdiği R80 ile R80.40 arasındaki sürümler, R81 ve R81.10 yer alıyor.
Düzeltmeler, R81.20, R82 ve R82.10 sürümleri için Check Point LivePatch Take 24 üzerinden sunuluyor. Ayrıca aşağıdaki sürümlere veya daha yenilerine dâhil edildi:
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
Check Point, R82.20 sürümünün iki açıktan etkilenmediğini açıkladı.
Sistem yöneticileri ne yapmalı?
NCSC'nin temel tavsiyesi, güvenlik güncellemelerinin derhâl uygulanmasıdır. Site-to-Site VPN bileşenini kullanan kurumlara ise VPN kurallarını, erişim olanağı yalnızca belirli ve güvenilir IP adresleriyle sınırlı olacak şekilde değiştirmeleri öneriliyor.
Check Point Live Patch kullanıcılarının, sunucuyu yeniden başlatmadan da 9 Eylül'den itibaren mevcut korumayı almış olmaları gerekiyor. Ancak koruma durumunun fiilen doğrulanması gerekir; çünkü otomatik azaltma mekanizması R82.10, R82 ve R81.20 dışındaki sürümlerde kullanılamıyor ve tüm yapılandırmaları desteklemiyor.
Bu uyarı neden önemli?
Uyarının önemi, iki açığın bağlantıları ve sertifikaları işleyen VPN bileşenlerinde bulunmasından ve olası istismarın yalnızca sınırlı bilgilerin açığa çıkmasıyla sınırlı kalmayıp kod çalıştırmaya ve kurumsal sistemlerin ele geçirilmesine kadar uzanabilmesinden kaynaklanıyor. NCSC yakın zamanda istismar girişimleri beklediğinden, kamuya açık bir PoC'nin bulunmaması düzeltme işleminin önceliğini ortadan kaldırmıyor. Her kurum için pratik doğrulama noktası, kullanılan tam sürümü öğrenmek, LivePatch'in yapılandırmasını kapsadığından emin olmak veya otomatik azaltmanın yeterli olduğunu varsaymak yerine uygun düzeltmeyi yüklemektir.