Check Point'tan Uyarı: SmartConsole'daki Sıfır Gün Açığı Saldırılara Maruz Kalıyor
Check Point, SmartConsole'daki sıfır gün açığının aktif olarak istismar edildiğini ve yöneticilerin önlem alması gerektiğini duyurdu.

Görsel kaynağı: bleepstatic.com
İsrailli siber güvenlik firması Check Point Software, şirketin SmartConsole grafik kullanıcı arayüzü (GUI) yönetim panelinde aktif olarak istismar edilen bir sıfır gün açığını gündeme getirdi. CVE-2026-16232 olarak izlenen bu kimlik doğrulama atlatma açığı, kimliği doğrulanmamış saldırganların, yönetici ayrıcalıklarıyla kimlik doğrulaması yapabilen bir uygulama oturum açma belirtecine erişmesine olanak tanıyor.
Saldırganlar, zayıf bir Güvenlik Yönetim Sunucusu veya Çok Alanlı Güvenlik Yönetim Sunucusu (MDS) üzerinde erişim sağladıktan sonra, güvenlik yapılandırmasını ve güvenlik politikasını değiştirebiliyor. Check Point, başarılı bir istismar için Güvenilir Müşteriler (GUI istemcileri) üzerinde herhangi bir kısıtlama olmaması ve Yönetim Sunucusu IP'sinin internet üzerinden uzaktan erişime açık olması gerektiğini ekledi.
Check Point, "Başarılı bir istismar, saldırganın güvenlik politikalarını ve güvenlik yapılandırmalarını değiştirmesine olanak tanır. Uzaktan istismar, Yönetim Sunucusu IP adresine internet erişimi gerektirir ve Güvenilir Müşteriler üzerinde kısıtlama olmaması şarttır," şeklinde bir uyarıda bulundu.
Şirket, bu açığın aktif olarak istismar edildiğini ve sadece çok az sayıda müşteriyi etkilediğini bildirdi. Hızlı bir şekilde yamalı bir sürüme geçemeyen yöneticilere, Check Point Sertleştirme En İyi Uygulamaları Kılavuzu'nu takip etmeleri, Güvenilir Müşterileri güvenilir IP adresleri/alt ağlarıyla sınırlamaları ve yönetim erişimini yetkisiz IP adresleri için engellemeleri tavsiye edildi.
Bir SmartConsole örneğinin tehlikeye girip girmediğini doğrulamak için yöneticilerin, SmartConsole'da Loglar & İzleme / Loglar & Olaylar > Denetim Kayıtları Görünümü altında "Kimlik doğrulama yöntemi: uygulama belirteci" sorgusunu aramaları gerekiyor. Bunun için aşağıdaki SmartConsole sorgusunu çalıştırmaları gerekiyor:
(src:151.241.99.207 OR dst:151.241.99.207 OR src:151.241.99.233 OR dst:151.241.99.233 OR src:158.62.198.182 OR dst:158.62.198.182 OR src:192.142.10.99 OR dst:192.142.10.99 OR src:139.28.37.250 OR dst:139.28.37.250)
Çarşamba günü, Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da bu açığı bilinen istismar edilen zafiyetler kataloğuna ekledi ve ABD federal kurumlarının, 25 Temmuz Cumartesi gününe kadar zayıf SmartConsole örneklerini yamalamasını emretti.
CISA, "Bu tür bir zafiyet, kötü niyetli siber aktörler için sık kullanılan bir saldırı vektörüdür ve federal işletmeler için önemli riskler taşımaktadır," uyarısında bulundu. BOD 26-04 yalnızca ABD hükümet kurumlarına uygulanmakla birlikte, CISA tüm kuruluşları CVE-2026-16232 zafiyetini yamalamaya öncelik vermeye çağırdı.
Geçtiğimiz Haziran ayında, CISA federal kurumların Check Point Uzaktan Erişim VPN ve Mobil Erişim dağıtımlarını başka bir kimlik doğrulama atlatma açığına (CVE-2026-50751) karşı güvence altına almasını istemişti. Bu zafiyet, Qilin fidye yazılım çetesi tarafından sıfır gün saldırılarında istismar edilmişti.
İki yıl önce, siber güvenlik ajansı, Check Point'in Quantum Güvenlik Ağ Geçitleri'ndeki başka bir zafiyeti (CVE-2024-24919) fidye yazılım çeteleri tarafından aktif olarak istismar edildiğini belirtmiş ve bu durumu NailaoLocker fidye yazılımı saldırılarıyla ilişkilendiren bir Orange Cyberdefense CERT raporunu doğrulamıştı.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











