Popüler#YapayZeka#SiberGüvenlik#ChatGPT#OpenAI#Gemini#Apple#iPhone#Android#Samsung#FidyeYazılımı#Veriİhlali#NVIDIA
Siber GüvenlikKRİTİK

Check Point SmartConsole'da Kimlik Doğrulama Atlatma Açığı Bulundu

2 saat önce1 dk okuma4 okunma
Check Point SmartConsole'da Kimlik Doğrulama Atlatma Açığı Bulundu

Check Point, CVE-2026-16232 kodlu kritik bir kimlik doğrulama atlatma zafiyetini duyurdu. Security Management Server ve Multi-Domain Security Management Server (MDS) ürünlerinin SmartConsole giriş sürecini etkileyen bu açık, saldırganların herhangi bir kimlik doğrulaması yapmadan sisteme girmesine ve tam yönetici yetkileriyle güvenlik yapılandırmalarını değiştirmesine olanak tanıyor.

Zafiyetin kök nedeni, uygulama kimlik doğrulama yolundaki güven sınırının ihlal edilmesi olarak tanımlanıyor. Saldırganlar, yönetici sunucusunun kendi Secure Internal Communication (SIC) kimliğini taklit ederek sahte bir uygulama sertifikası oluşturabiliyor. Bu yöntemle sistemden bir oturum belirteci alabilen saldırgan, SmartConsole üzerinden yönetici haklarıyla işlem yapabiliyor. Araştırmalar, bu açığın duyuru anında aktif olarak sömürüldüğünü ortaya koyuyor.

Rapid7 Labs tarafından R81.20 ve R82.10 sürümleri üzerinde doğrulanan bu zafiyet, özellikle GUI istemcilerini kısıtlamayan varsayılan 'Trusted Clients' yapılandırmasına sahip sunucular için büyük risk taşıyor. Yayınlanan güvenlik yamaları, sahte kimlik taleplerini reddederek bu sömürü yöntemini etkisiz hale getiriyor.

Yamalı sürümlerde, gelen bağlantıdaki sertifika kimliği ile sunulan kimlik bilgisi eşleştiriliyor ve herhangi bir uyumsuzluk durumunda giriş reddediliyor. Ayrıca, doğrulanmış bir SIC kimliği bulunmayan uzak uygulama girişleri de engelleniyor.

TeknoHQ'yu Google'da tercih edilen kaynak olarak ekleyin
Kaynak: Rapid7 Blog