Check Point, saldırganların Security Gateway ürünündeki VPN sertifikası işleme işlevinde bulunan, kimlik doğrulama öncesi uzaktan komut çalıştırma açığını aktif olarak istismar ettiğini doğruladı. CVE-2026-85102 olarak tanımlanan açık, kullanıcı kimliğini doğrulamadan önce internete açık VPN ağ geçitlerini olası bir giriş noktası hâline getiriyor.
Şirketin bildirimi ayrıca Management web service’i etkileyen ve CVE-2026-93616 olarak tanımlanan ikinci bir yol geçişi açığının istismar edildiği konusunda da uyarıyor. Bu açık, betiklerin çalıştırılmasına ve Java sınıflarının yüklenmesine olanak tanıyabilir. Check Point, açığın 23 Temmuz 2026’dan bu yana sıfır gün açığı olarak istismar edildiğini belirtiyor.
Check Point ne tespit etti?
Hollanda Ulusal Siber Güvenlik Merkezi, 10 Eylül’de Security Gateway sorununa dikkat çekerek kullanıcıları yakın zamanda gerçekleşebilecek istismara karşı mevcut güncellemeleri yüklemeye çağırdı. Check Point, istismar girişimleri dalgasının 12 Eylül’de başladığını ve Spark müşterilerini hedef aldığını, saldırıların kaynağını gizlemek için VPN hizmetleri ile proxy’lerin kullanıldığını belirtiyor.
Şirket şu konu adlarını taşıyan sertifikalar tespit etti: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global ve CN=vpnuser,OU=users,O=global. Ancak bu değerlerin yalnızca mevcut gözlemleri yansıttığını ve saldırganların başka konu adları kullanabileceğini açıkladı.
CISA, iki açığı da Known Exploited Vulnerabilities kataloğuna ekledi ve ABD federal kurumlarından düzeltmeleri veya azaltma önlemlerini 25 Eylül 2026’ya kadar uygulamalarını istedi.
Sistem yöneticileri ne yapmalı?
CVE-2026-85102 için Check Point, R81.20, R82 veya R82.10 sürümlerini çalıştıran ve desteklenen ağ geçitlerine LivePatch Take 26 yüklenmesini ya da R81.20 Take 166, R82 Take 126, R82.10 Take 44 veya R81.10 Take 190 sürümlerine sahip Jumbo Hotfix’in ya da daha yeni herhangi bir sürümün kurulmasını öneriyor. Ayrıca Spark güvenlik duvarları R82.00.10 Build 2325 veya R81.10.17 Build 4968 ya da daha yeni bir sürüme güncellenmeli.
LivePatch’in etkin olup olmadığı, Security Gateway üzerinde expert modunda cpinfo -y CPupdates komutu çalıştırılarak doğrulanabilir. Şirket, daha önce çevrim dışı LivePatch paketi yükleyen bazı müşterilerin tam koruma için Take 26’ya ihtiyaç duyduğu konusunda uyarıyor.
Güncelleme yapılamadığında azaltma seçenekleri
Güncellemenin yüklenememesi durumunda Check Point, örtük VPN kurallarının devre dışı bırakılmasını ve Site-to-Site VPN’i UDP/500 ile UDP/4500 portlarında belirli eş adresleriyle sınırlandıran açık kurallar oluşturulmasını öneriyor. Remote Access VPN için izin verilen hizmetler, gerektiğinde UDP/500, UDP/4500, TCP/443 ve TCP/80 üzerinden gerekli olanlarla sınırlandırılmalı; kaynak istemci adresi aralıkları da mümkün olduğunca kısıtlanmalı.
Check Point, bu önlemlerin yerel olarak yönetilen Spark güvenlik duvarları için geçerli olmadığını belirtiyor ve CVE-2026-93616 konusunda azaltma talimatları ile ihlal göstergelerinin aranmasını içeren bir destek makalesine yönlendiriyor.
Bu haber neden önemli?
İstismar beklentisinden istismarın doğrulanmasına geçilmesi, özellikle açıkların birinin kimlik doğrulaması gerektirmemesi ve diğerinin açıklanmadan önce istismar edilmiş olması nedeniyle, pratikte müdahale önceliğini artırıyor. Ancak kaynak, mağdurların sayısını veya hedef alınan verilerin niteliğini belirtmiyor; bu nedenle pratik öncelik, savunmasız ağ geçitlerini belirlemek, yama düzeyini doğrulamak ve olağandışı etkinlik için VPN ile yönetim hizmeti günlüklerini incelemek olmaya devam ediyor.