1. Ana sayfa
  2. Güvenlik Bültenleri

Check Point Güvenlik Açığı: CVE-2026-85102 İstismar Ediliyor

Güvenlik bülteni Kritik 4 dk okuma
Check Point Güvenlik Açığı: CVE-2026-85102 İstismar Ediliyor
CVECVE-2026-85102, CVE-2026-93616, CVE-2026-85103
Önem derecesiKritik
CVSS puanı 9,8
DurumYama yayınlandı
Etkilenen ürünlerCheck Point Security Gateway R81.20, R82, R82.10; Spark R81.10.x, R82.00.x; Security Management/MDS/Log Server/SmartEvent R81.10 – R82.20 (düzeltme öncesi Jumbo Take'ler); desteği biten R80 – R81.10

Check Point, VPN ağ geçitlerini ve yönetim sunucularını etkileyen CVSS 9.8 puanlı CVE-2026-85102 ve CVE-2026-93616 açıklarının aktif olarak istismar edildiğini duyurdu. Etkilenen sürümler ve yama adımları.

Özet

Check Point, güvenlik ağ geçitlerini ve yönetim sunucularını etkileyen iki kritik Check Point güvenlik açığının saldırılarda aktif olarak kullanıldığını 22 Eylül 2026'da duyurdu. CVSS 9.8 puanlı her iki açık da kimlik doğrulaması gerektirmiyor: Biri VPN ağ geçidinde uzaktan kod çalıştırmaya, diğeri tüm güvenlik politikalarını yöneten sunucunun ele geçirilmesine kapı aralıyor. Kurum ağının girişini koruyan cihazlarda böyle bir açık, doğrudan en yüksek öncelik anlamına geliyor.

  • CVE-2026-85102 (CVSS 9.8): Security Gateway ve Spark Firewall'da VPN sertifika doğrulamasındaki hata nedeniyle kimlik doğrulamasız uzaktan kod çalıştırma. Yama 9 Eylül'den beri mevcut; saldırılar 12 Eylül'de başladı.
  • CVE-2026-93616 (CVSS 9.8): Yönetim sunucusu web servisinde kimlik doğrulama öncesi dizin geçişi (path traversal). 23 Temmuz'dan beri sınırlı sayıda hedefli saldırıda kullanılan bir sıfırıncı gün; düzeltme 22 Eylül'de yayımlandı.
  • CISA KEV: İki açık 22 Eylül 2026'da kataloğa eklendi; ABD federal kurumları için son tarih 25 Eylül.

Check Point güvenlik açığı: teknik ayrıntılar

Check Point, CVE-2026-85102'yi 9 Eylül 2026'da duyurup düzeltmişti ve o tarihte istismar kanıtı yoktu. Hollanda Ulusal Siber Güvenlik Merkezi (NCSC) de istismarın yakın olduğu uyarısında bulunmuştu. Check Point'in yeni bildirisine göre 12 Eylül'den itibaren dünya genelinde Spark müşterilerine yönelik bir istismar dalgası başladı. Saldırılar VPN servisleri ve proxy gibi anonimleştirme altyapılarından geliyor ve şu konu (subject) bilgilerine sahip sertifikalar kullanılıyor:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Üretici, listenin eksiksiz olmadığını ve başka konu bilgilerinin de kullanılabileceğini vurguluyor.

Aynı bildiride duyurulan CVE-2026-93616 ise yönetim web servisindeki bir dizin geçişi açığı. Saldırgan bu açıkla rastgele bir konumdaki betiği çalıştırabiliyor ve rastgele bir Java sınıfı yükleyebiliyor. Check Point, az sayıda müşterinin bu açık üzerinden hedef alındığını belirtiyor.

9 Eylül'de yayımlanan güncellemeler, VPN sertifikalarının ASN.1 çözümlemesindeki heap taşması açığı CVE-2026-85103'ü de kapatıyor. Bu açık için aktif istismar bildirilmedi; ancak aynı yamayla giderildiği için ayrıca bir işlem gerekmiyor.

Etkilenen sürümler

ÜrünEtkilenenDüzeltilmiş
Security Gateway (CVE-2026-85102, VPN kullanan)R81.20, R82, R82.10LivePatch Take 26 veya Jumbo Hotfix R81.20 Take 166, R82 Take 126, R82.10 Take 44 ve üzeri
Spark Firewall (merkezi / yerel yönetimli)R81.10.x, R82.00.xR81.10.17 Build 4968, R82.00.10 Build 2325 ve üzeri
Security Gateway – desteği bitenR80 – R81.10R81.10 Jumbo Take 190 (EoS) / desteklenen sürüme yükseltme
Security Management, MDS, Log Server, SmartEvent (CVE-2026-93616)R82.20; R82.10 Take 44 ve altı; R82 Take 126 ve altı; R81.20 Take 166 ve altı; R81.10 Take 190 ve altıR82.20 Security Hotfix; Jumbo R82.10 Take 45, R82 Take 127, R81.20 Take 170, R81.10 Take 192 ve üzeri
Yönetim sunucusu – desteği bitenR80 – R81Desteklenen sürüme yükseltme

Check Point'e göre Smart-1 Cloud (düzeltme zaten uygulandı), Check Point güvenlik duvarı cihazları ve Spark Firewall, CVE-2026-93616'dan etkilenmiyor. CVE-2026-85102'nin etkilenen sürümler listesinde ise R82.20 yer almıyor.

Risk ve olası etkiler

Ağ geçidini ele geçiren bir saldırgan, kurum ağının tam girişinde bir dayanak noktası elde ediyor. Check Point, başarılı oturumların ardından genellikle iç ağda port ve servis taraması yapıldığını belirtiyor. Yönetim sunucusunun ele geçirilmesi ise daha da ağır sonuçlar doğurabilir: Bu sunucu tüm ağ geçitlerinin politikalarını, yapılandırmalarını ve kimlik bilgilerini barındırır. Yani tek bir sunucu üzerinden bütün güvenlik duvarı altyapısı değiştirilebilir.

Özellikle uzak çalışma için Remote Access VPN kullanan kurumlar risk altında; bu servis doğası gereği internetten erişilebilir olmak zorunda olduğundan kaynak IP kısıtlaması her zaman mümkün olmuyor.

Önerilen aksiyonlar

  1. CVE-2026-85102 için ağ geçitlerini yamalayın: R81.20, R82 ve R82.10'da Check Point LivePatch Take 26'yı uygulayın. Daha önce çevrimdışı LivePatch paketi kuranların tam koruma için Take 26'ya geçmesi gerekiyor. LivePatch durumunu Expert modda cpinfo -y CPupdates komutuyla kontrol edebilirsiniz. Alternatif olarak Jumbo Hotfix R81.20 Take 166, R82 Take 126, R82.10 Take 44 veya R81.10 Take 190 ve üzerini kurun.
  2. Spark cihazları güncelleyin: R82.00.10 Build 2325 veya R81.10.17 Build 4968 ve üzeri sürümlere geçin.
  3. CVE-2026-93616 için yönetim sunucularını yamalayın: R82.20 Security Hotfix'i ya da Jumbo Hotfix R82.10 Take 45, R82 Take 127, R81.20 Take 170 veya R81.10 Take 192 ve üzerini kurun. LivePatch bu açığı kapatmıyor.
  4. Yönetim erişimini daraltın: TCP/19009 portuna yalnızca güvenilir IP adreslerinden erişilebildiğinden emin olun; SmartConsole'daki "Trusted Clients" listesini iç ağdaki güvenilir adreslerle sınırlayın.
  5. Ele geçirilme izlerini arayın: Günlüklerde olağandışı, sertifika tabanlı Mobile Access oturum açma kayıtlarını inceleyin; aramayı yukarıdaki sertifika konularıyla sınırlamayın. Yönetim sunucularında sk1000171'deki IoC kontrol komutlarını çalıştırın.
  6. Hemen yama yapamıyorsanız: VPN örtük (implied) kurallarını devre dışı bırakıp Site-to-Site VPN için UDP/500 ve UDP/4500'ü yalnızca bilinen eş IP adreslerine açan açık kurallar tanımlayın. Remote Access VPN'de yalnızca gerekli servislere izin verin ve mümkünse kaynak IP aralıklarını kısıtlayın. Bu önlemler yerel yönetimli Spark cihazlarda uygulanamıyor ve yamanın yerini tutmuyor.
  7. Desteği biten sürümlerden çıkın: R80–R81.10 gibi desteği sona ermiş sürümleri kullanıyorsanız desteklenen bir sürüme yükseltmeyi planlayın.

Doğa Network nasıl yardımcı olabilir?

Check Point ağ geçidi ve yönetim sunucularınızın sürüm kontrolü, Jumbo Hotfix/LivePatch planlaması, erişim kısıtlamaları ve günlük incelemesi konusunda ekibimiz destek verebilir. Bize 0850 888 3642 numaralı telefondan veya hi@doga.network adresinden ulaşabilirsiniz.

Kaynaklar

#Check Point#güvenlik duvarı#VPN#Spark#CVE-2026-85102#CVE-2026-93616
Bülten

Kritik zafiyetleri ilk siz duyun.

Güvenlik bültenlerimizi, pratik rehberlerimizi ve duyurularımızı e-postanıza gönderelim. Ayda birkaç e-posta, reklam yok.

Hangi konularda e-posta almak istersiniz?