Check Point, yönetim sunucularını etkileyen ve hedefli saldırılarda kullanıldığı anlaşılan bir sıfır gün açığı için güncelleme yayımladı. CVE-2026-93616 olarak izlenen hata, saldırganın sunucunun web servisine erişebilmesi halinde kimlik doğrulaması olmadan betik çalıştırmasına izin veriyor.
Şirket, yamayı 22 Eylül’de yayımladı. Açık, Check Point gateway’lerinin güvenlik politikalarını yöneten Management Server bileşenini etkiliyor. Aynı açıklamada, saldırıların Temmuz ayında gerçekleştiği, ancak hedeflerin ve saldırganların adlarının paylaşılmadığı belirtildi.
Açığın teknik tarafı bir path traversal hatasına dayanıyor. Web servis, isteğin hangi dosya ve klasörlere erişebileceğini yeterince kısıtlamadığı için saldırgan, sunucuya betik yükleyip ardından bunları çalıştırabiliyor. Check Point, CVSS puanını 9,8 olarak açıkladı. Açık için NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-93616
Temmuz saldırıları ve etkilenen sürümler
Şirketin duyurusu, saldırganların açık üzerinden ne yaptığını ayrıntılandırmıyor. Saldırganların zararlı yük yerleştirip yerleştirmediği, kalıcılık sağlayıp sağlamadığı ya da yönetim trafiğine nasıl eriştiği de açıklanmadı. Buna karşın güvenlik bülteninde, sistemi yönetenlerin güncelleme durumunu ve olası ihlal izlerini kontrol etmesi gerektiği vurgulandı.
CVE kaydına göre etkilenen sürümler arasında R82.20 üzerinde Jumbo Hotfix bulunmayan sistemler yer alıyor. R82.10 için Jumbo Hotfix Take 44 ve altı, R82 için Take 126 ve altı, R81.20 için Take 166 ve altı, R81.10 için Take 190 ve altı açık kapsamına giriyor. R81, R80.40, R80.30, R80.20, R80.10 ve R80 için de destek sonlandı. Check Point’in kendi duyurusunda R82.20, “no Jumbo Hotfix” ibaresi olmadan listelendi.
Şirket, 16 Eylül’de yönetim sunucusundaki başka bir açığı, CVE-2026-91843’ü LivePatch üzerinden kapattı. France CERT Santé’nin Check Point duyurusuna ilişkin özetine göre bu düzeltme LivePatch Take 28, R82.20 için ise Take 29 olarak dağıtıldı. Ancak şirket, bu LivePatch paketlerinin CVE-2026-93616’yı gidermediğini açıkça söyledi.
Bir başka ayrıntı da güncelleme sırasıyla ilgili. Check Point, 9 Eylül’de kapattığı CVE-2026-85103 adlı VPN sertifika açığının hem gateway’leri hem de yönetim sunucularını etkilediğini bildirmişti. R82.10, R82 ve R81.20’de yeni açığın etkilenen sürüm listesi, o açığın kapsamından bir take daha yukarıda başlıyor. Yani yalnızca Eylül başındaki açığın kapsamından çıkmak, CVE-2026-93616 için yeterli olmuyor.
Yönetim sunucuları için geçerli sürümler ve onarım bilgileri, şirketin sk1000171 destek makalesinde yer alıyor. Bu dokümanda ayrıca tarama rehberi ile ihlal göstergeleri de bulunuyor. Yama kurulsa bile bu, sunucunun daha önce hedef alınıp alınmadığını göstermiyor. Check Point, yönetim sunucusu yöneticilerinin kendi sürümlerini ve Jumbo Hotfix Take numaralarını listedeki değerlerle karşılaştırmasını, ardından sk1000171’deki düzeltmeyi kurmasını istedi.
Şirketin açıklamasında yalnızca Security Management bileşeni etkilenen sistem olarak geçiyor. Bir saldırganın sunucuya erişmek için hangi ağ yoluna ihtiyaç duyduğu ise belirtilmedi. İlgili diğer ürünler, sabitlenmiş sürümler ve Temmuz’daki saldırılarla ilgili ayrıntılar için ek soruların şirkete yöneltildiği aktarıldı.
Check Point’in 9 Eylül’de duyurduğu CVE-2026-85103 için NVD kaydı da şu adreste yer alıyor: https://nvd.nist.gov/vuln/detail/CVE-2026-85103. Şirket, 22 Eylül tarihli yeni bültende bu önceki düzeltmenin CVE-2026-93616 karşısında yeterli olmadığını özellikle vurguladı.
Bir yandan yönetim sunucularında sıfır gün açığı gündemdeyken, diğer yandan şirket 12 Eylül’den itibaren başka bir açığın istismar edilmeye çalışıldığını da duyurdu. Bu ikinci dalga, Spark firewall müşterilerini hedef aldı. Spark, Check Point’in küçük işletmelere yönelik güvenlik duvarı serisi olarak biliniyor.
Bu saldırı girişimleri, 9 Eylül’de kapatılan CVE-2026-85102 adlı VPN açığını istismara dönüştürmeye çalışıyordu. Açık, Check Point gateway’lerinin VPN bağlantısı kurulurken sertifikaları doğrulama biçiminde bulunuyor ve kimlik doğrulaması yapmamış bir saldırganın gateway üzerinde kod çalıştırmasına yol açabiliyor. NVD kaydı: https://nvd.nist.gov/vuln/detail/CVE-2026-85102
Yama 9 Eylül’den beri yayımlı durumda ve düzeltme sk1000117 destek makalesinde yer alıyor. Etkilenen ürünler arasında Security Gateway ve Spark güvenlik duvarları bulunuyor. Bunlar ister merkezî ister yerel olarak yönetilsin, R81 ve R81.10’da, ayrıca R81.10.x, R81.20, R82, R82.00.x ve R82.10 sürümlerinde açık etkili kabul ediliyor. R81 ve R81.10 için destek sona ermiş durumda.
Hollanda Ulusal Siber Güvenlik Merkezi NCSC, açığın Site-to-Site VPN veya Remote Access VPN kullanılan kurulumlarda geçerli olduğunu belirtti. Check Point de girişimlerin anonimleştirici altyapılardan geldiğini söyledi; bu yapıların arasında VPN servisleri ve proxy’ler de var. Saldırı denemelerinde kullanılan sertifikaların konu alanları ise şöyle sıralandı:
Certificate subject: CN=vpn,OU=users,O=global
Certificate subject: CN=vpn-user,OU=users,O=global
Certificate subject: CN=vpnuser,OU=users,O=global
Şirket, listenin tam olmadığını ve başka konu alanlarının da kullanılmış olabileceğini ekledi. Bu nedenle yöneticilerin yalnızca bu üç değere bakmaması, sertifika tabanlı olağandışı Mobile Access oturumlarını günlüklerde araması gerektiği ifade edildi. Check Point, özellikle giriş sonrası davranışların da incelenmesini istedi; bu tür oturumlarda genellikle iç port ve servis taramalarının görülebildiği kaydedildi.
Şirket, 9 Eylül düzeltmesini uygulayan müşterilerin korunduğunu söylüyor. Ancak bültende, girişimlerden herhangi birinin başarıyla sonuçlanıp sonuçlanmadığına dair bilgi verilmedi. Yani saldırı denemelerinin varlığı doğrulanmış olsa da, etkinin boyutu konusunda kamuoyuna açık bir tespit paylaşılmadı.
Henüz yama uygulayamayan gateway’ler için NCSC, Site-to-Site VPN tarafında Check Point’in sunduğu bir geçici önlemi de paylaştı. Buna göre implied VPN kuralları kapatılmalı ve UDP 500 ile 4500 portları yalnızca belirli peer IP adreslerinden gelen trafiğe açılmalı. Bu yöntem yerel olarak yönetilen Spark firewall’lar için geçerli değil. Check Point’in kendi azaltma adımları sk1000117 içinde yer alıyor.
