Check Point SmartConsole açığı aktif istismara uğradı

Anasayfa » Check Point SmartConsole açığı aktif istismara uğradı
Check Point SmartConsole açığı aktif istismara uğradı

Check Point, Security Management ve Multi-Domain Management (MDSM) ürünlerini etkileyen birden fazla açığı kapatan güncellemeleri yayımladı. Bunların arasında, sahada aktif olarak istismar edildiği doğrulanan kritik bir SmartConsole oturum açma açığı da bulunuyor.

Yetkisiz erişimle tam yönetici yetkisi

CVE-2026-16232 olarak izlenen ve CVSS puanı 9.3 olan bu açık, Check Point SmartConsole giriş akışındaki bir kimlik doğrulama atlatma hatası olarak tanımlanıyor. Açığı kullanan uzak bir saldırgan, kimlik doğrulaması yapmadan uygulama giriş belirteci elde edebiliyor ve bunu tam yönetici yetkileriyle sisteme erişmek için kullanabiliyor.

CVE.org üzerindeki tanıma göre başarılı bir istismar, saldırgana güvenlik politikalarını ve güvenlik yapılandırmalarını değiştirme imkânı veriyor. Uzaktan sömürü için yönetim sunucusunun IP adresine internet üzerinden erişim ve Trusted Clients kısıtlaması uygulanmayan bir yapı gerekiyor.

Check Point Araştırma Başkan Yardımcısı Lotem Finkelstein, çok az sayıda müşterinin bu açık üzerinden hedef alındığını ve ilgili kurumların önceden bilgilendirildiğini söyledi. Şirket, saldırıların niteliğini veya ne zaman fark edildiklerini açıklamadı. Finkelstein ayrıca, bunun yalnızca çok belirli bir yapılandırmayı etkilediğini, yani yönetim katmanının IP kısıtı olmadan doğrudan internete açıldığı durumlarda risk oluşturduğunu vurguladı.

Şirkete göre bu faaliyetle ilişkili IoC listesinde şu IP adresleri yer alıyor: 151.241.99[.]207, 151.241.99[.]233, 158.62.198[.]182, 192.142.10[.]99, 139.28.37[.]250 ve 194.213.18[.]137.

İki kritik açık daha yamalandı

Check Point aynı gün iki güvenlik açığı için daha düzeltme yayımladı. Bunlardan CVE-2026-62144, Security Management ve Multi-Domain Security Management ürünlerinde görülen başka bir kimlik doğrulama atlatma açığı. CVSS puanı 9.3 olan bu hata, yetkisiz bir uzaktan saldırganın Management Server üzerinde run-script ve exec-command dahil yönetim komutları çalıştırmasına imkân tanıyor.

Üçüncü açık olan CVE-2026-62145 ise Check Point Gaia Portal’daki uygunsuz ayrıcalık yönetimi hatası. CVSS puanı 7.5 olan bu zafiyet, yalnızca salt-okuma yetkisine sahip doğrulanmış bir saldırganın root yetkileriyle komut çalıştırmasına yol açabiliyor.

Şirket, CVE-2026-16232’de olduğu gibi CVE-2026-62144 için de başarılı istismarın firewall koruması olmadan açılmış yönetim erişimi veya Trusted Clients üzerinde kısıtlama uygulanmayan yapılandırma gerektirdiğini belirtti. Üç açık da R77.30, R80, R80.10, R80.20, R80.30, R81, R81.10, R81.20, R82 ve R82.10 sürümlerini etkiliyor.

Yama, erişim kısıtı ve CISA takibi

Check Point, müşterilere 22 Temmuz tarihli Jumbo hotfix’i uygulamalarını, GUI istemcileri için tanımlı Trusted Clients listesini yalnızca güvenilir IP adresleri ve alt ağlarla sınırlamalarını, yönetim erişimini firewall ile korumalarını ve erişimi yine güvenilir IP adresleriyle kısıtlamalarını önerdi.

Gelişmelerin ardından ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), CVE-2026-16232’yi Known Exploited Vulnerabilities, yani KEV kataloğuna ekledi. Bu adım, Federal Civilian Executive Branch kurumlarının gerekli yamaları 25 Temmuz 2026’ya kadar uygulamasını zorunlu kılıyor.

İlgili güvenlik kaydına NVD üzerinden buradan ulaşılabiliyor: https://nvd.nist.gov/vuln/detail/CVE-2026-16232