Black Hat USA 2026’da duyurulan NatJack adlı yeni saldırı sınıfı, aynı NAT altyapısını paylaşan sistemlerde aktif TCP oturumlarını ele geçirebiliyor, DNS yanıtlarını taklit edebiliyor, dışa açılmış portları ifşa edebiliyor ve NAT tablolarını tüketebiliyor. Araştırmayı yürüten Malcolm Stagg, tekniğin Windows ve Linux dahil bağımsız olarak geliştirilmiş NAT uygulamalarında benzer davranışlar gösterdiğini açıkladı. NatJack çalışması, SODIUM-24 üzerinden bağımsız olarak yürütüldü.
İki uygulama özel açığa CVE numarası verildi: Hyper-V tarafından kullanılan Windows NAT için CVE-2026-56181 (CVSS: 8.3) ve Linux Netfilter conntrack için CVE-2026-63913 (CVSS: 8.2). Kayıtlara geçen sürümlerde Windows 11 24H2’nin 26100.8875 öncesi, 25H2’nin 26200.8875 öncesi, 26H1’in 28000.2525 öncesi ve Windows Server 2025’in 26100.33158 öncesi paketleri etkileniyor. Linux tarafında ise 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 ve 7.1 kararlı sürümleri düzeltme almış durumda.
Aynı NAT arkasındaki sistemler hedefte
Stagg’ın araştırması, birçok NAT uygulamasının içine gömülü temel bir varsayıma dayanıyor: Aynı NAT arkasındaki makinelerin birbirinin bağlantı durumunu değiştirmeyeceği kabul ediliyor. Saldırgan, kurbanla aynı NAT’ın arkasında yer alan ve ayrıcalıklı erişim elde etmiş bir sistemi kontrol ediyorsa, bazı uygulamalarda başka bir makineye ait bağlantı izleme girdilerini kurcalayabiliyor.
Teknik zincir dört ana yoldan ilerliyor. İlk yöntemde saldırgan, mevcut bir TCP oturumunun NAT eşlemesini değiştirerek trafiği başka yere yönlendirebiliyor. Bir başka senaryoda kurbanın DNS isteğine müdahale edilerek meşru DNS yanıtı saldırgana ulaştırılıyor, ardından sahte yanıt kurbana geri gönderiliyor. Araştırma ayrıca dışarıdan görünen eşlenmiş portların ifşa edilebildiğini ve sahte akışlarla NAT bağlantı tablosunun doldurulabildiğini, böylece meşru istemcilerin yeni bağlantı kuramaz hale gelebildiğini gösteriyor.
Synack, Stagg’ın tekniği farklı üreticilere ait onlarca gerçek dünya ağ altyapısı ürünü üzerinde test ettiğini ve kontrollü ortamda kavram kanıtı istismarını gösterdiğini bildirdi. NatJack çalışma sayfasında ürün bazında eksiksiz bir tablo yayımlanmadı. The Hacker News, 7 Ağustos 2026 itibarıyla NatJack tekniklerinin sahada kullanıldığına dair kamuya açık bir bulguya rastlamadığını aktardı.
Yamalar iki platformda çıktı, sınıfın tamamı için tek çözüm yok
Linux tarafındaki kernel.org CNA kaydında, özel hazırlanmış bir SYN paketini takiben hatalı sıra numarasına sahip bir reset paketi gönderildiğinde aktif bir Netfilter NAT girdisinin conntrack mantığının yön doğrulamasını yapmaması nedeniyle erken biçimde kapalı duruma zorlanabildiği yazıyor. Stagg, çekirdek düzeltmesinin kod hatasını kapattığını ancak daha geniş aşağı akış sahteciliği tekniğini sadece zorlaştırdığını, tamamen ortadan kaldırmadığını söylüyor.
Microsoft’un CNA kaydı ise Windows sorununu, bitişik bir ağdan taklit etmeyi mümkün kılan bir kaynak doğrulama hatası olarak tanımlıyor. Etkilenen paketler arasında Hyper-V ile ilişkili Windows NAT bulunuyor. Microsoft kaydında Windows 11 24H2, 25H2, 26H1 ve Windows Server 2025 için etkilenen derleme eşikleri de ayrı ayrı listeleniyor.
Araştırma, NatJack’in tek başına bir ürün açığı değil, NAT durumunu manipüle etmeye dayalı daha geniş bir saldırı sınıfı olduğunu vurguluyor. Bu nedenle sınıfın tamamı için tek bir yama yok; yayımlanan Windows ve Linux güncellemelerinin uygulanması, iç ağlarda bile trafiğin şifrelenmesi ve uygun durumlarda IP Source Guard kullanılması öneriliyor. Güvenilir ve güvenilmeyen iş yüklerinin aynı NAT altyapısını paylaşmaması da araştırmada öne çıkan başlıklar arasında yer alıyor.
NatJack, NAT durumunu hedef alan önceki çalışmalara da dayanıyor. NDSS 2024’te sunulan bir çalışma, NAT eşlemesini manipüle ederek TCP oturum kaçırma mümkün olduğunu göstermiş ve test edilen 67 yönlendiricinin 52’sinin bu saldırıya açık olduğunu ortaya koymuştu; o çalışma sonunda on CVE verilmişti. Stagg’ın araştırması da bu çizgiyi sürdürerek NAT bağlantı durumunun nasıl kötüye kullanılabildiğini Windows ve Linux örnekleri üzerinden ortaya koyuyor.
