Veri merkezi sunucu koridoru — temsili editoryal fotoğraf; Check Point ürün görseli değildir

Check Point Software, 22 Eylül 2026’da Security Management Server ürünlerinde kimlik doğrulama öncesi bir yol geçişi (path traversal) ve dosya yükleme açığını kamuoyuna duyurdu. Açığa CVE-2026-93616 kimliği ve CVSS 9.8 puanı verildi. Satıcıya göre kimliği doğrulanmamış bir saldırgan, yönetim sunucusunun web servisine erişebiliyorsa rastgele betik yükleyip çalıştırabiliyor. Check Point, açığın vahşi ortamda sömürüldüğünü ve az sayıda müşterinin saldırıya uğradığını açıkça yazdı.

Resmi destek kaydı sk1000171’e göre etkilenen ürünler Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server ve SmartEvent. Smart-1 Cloud’da düzeltmenin zaten uygulandığı; Check Point Firewall cihazları ile Spark Firewall’ın bu CVE kapsamında olmadığı belirtiliyor. Etkilenen sürümler arasında R82.20 ile R82.10 Jumbo Hotfix Take 44 ve altı, R82 Take 126 ve altı, R81.20 Take 166 ve altı, R81.10 Take 190 ve altı (EoS) ile R80–R81 EoS hatları sayılıyor. Check Point LivePatch Take 28/29 bu sorunu çözmüyor.

Çözüm olarak R82.20 Security Hotfix ile Jumbo Hotfix Accumulator güncellemeleri yayımladı: R82.10 Take 45+, R82 Take 127+, R81.20 Take 170+, R81.10 Take 192+. Bu jumbo paketlerin CVE-2026-91843 (sk1000155) düzeltmesini de içerdiği not edildi. Hemen yama uygulanamayacak ortamlar için satıcı, yönetim erişimini güvenlik geçidi arkasına almak ve TCP/19009 portunu yalnızca güvenilir IP’lere açmak gibi sertleştirme adımlarını öneriyor. sk1000171 ayrıca cpm.elg günlüklerinde IoC arama komutları veriyor.

Check Point Research blog yazısında aynı gün CVE-2026-85102 (VPN sertifikası üzerinden Security Gateway RCE; 9 Eylül’den beri yama var) için de küresel sömürü girişimleri görüldüğünü ekledi. CVE-2026-93616 için ise 23 Temmuz 2026’da az sayıda hedefli saldırı gözlendiği yazıyor. The Hacker News, satıcının Management Server sıfır gününü yamaladığını ve hedefli saldırılarda kullanıldığını aktardı.

Kapak temsili bir veri merkezi koridorudur; Check Point logosunu veya olay yerini göstermez.

Kaynaklar

Sık sorulan sorular

CVE-2026-93616 hangi ürünleri etkiliyor?

Check Point sk1000171’e göre Security Management, Multi-Domain Management, Log Server, Multi-Domain Log Server ve SmartEvent. Smart-1 Cloud, firewall cihazları ve Spark bu CVE dışında.

Yama var mı, LivePatch yeterli mi?

Evet; R82.20 Security Hotfix ve ilgili Jumbo Take’ler çıktı. LivePatch Take 28/29 bu açığı kapatmıyor.