حذّر المركز الوطني الهولندي للأمن السيبراني (NCSC) من أن استغلال ثغرتين حرجتين في حل Check Point VPN قد يبدأ قريباً، داعياً المؤسسات إلى تثبيت التحديثات الأمنية في أسرع وقت. ولم يُنشر حتى الآن دليل إثبات مفهوم (PoC) متاح للعامة، لكن تقييم المركز لاحتمال الاستغلال وتأثيره جاء مرتفعاً.
ثغرتان قد تقودان إلى تنفيذ شيفرة عن بُعد
تحمل الثغرة الأولى المعرّف CVE-2026-85102، وترتبط بعدم التحقق بصورة صحيحة من بيانات الشهادات أثناء التفاوض على اتصال VPN. ويمكن لمهاجم عن بُعد استغلالها لتنفيذ شيفرة يختارها على بوابة أمنية (Security Gateway).
أما CVE-2026-85103 فتتعلق بفيض في الذاكرة على الكومة داخل محلل شهادات VPN المخصص لبنية ASN.1، وقد تتيح أيضاً تنفيذ شيفرة عن بُعد على البوابات الأمنية وخوادم إدارة الأمان (Security Management Servers).
وبحسب NCSC، قد يؤدي استغلال الثغرتين إلى السيطرة الكاملة على النظام، وقراءة البيانات السرية أو تعديلها، وتعطيل العمليات.
الإصدارات المتأثرة والإصلاحات
أصدرت Check Point إصلاحاتها في 9 سبتمبر، بالتزامن مع نشر إشعارين أمنيين يحملان الرمزين sk1000117 وsk1000118. وتشمل الإصدارات المتأثرة R81.20 وR82 وR82.10 وR81.10.x وR82.00.x، إضافة إلى الإصدارات التي وصلت إلى نهاية الدعم، وهي R80 حتى R80.40 وR81 وR81.10.
تتوفر الإصلاحات عبر Check Point LivePatch Take 24 للإصدارات R81.20 وR82 وR82.10، كما أُدرجت في الإصدارات التالية أو الأحدث:
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
وأوضحت Check Point أن الإصدار R82.20 غير متأثر بالثغرتين.
ما الذي ينبغي على مسؤولي الأنظمة فعله؟
توصية NCSC الأساسية هي تطبيق التحديثات الأمنية فوراً. وبالنسبة إلى المؤسسات التي تستخدم مكوّن Site-to-Site VPN، توصي الجهة بتعديل قواعد VPN بحيث تقتصر إمكانية الوصول على عناوين IP محددة وموثوقة.
أما مستخدمو Check Point Live Patch، فمن المفترض أن يكونوا قد تلقوا الحماية المتاحة منذ 9 سبتمبر، حتى من دون إعادة تشغيل الخادم. لكن ينبغي التحقق من حالة الحماية فعلياً، لأن آلية التخفيف التلقائية لا تتوفر خارج R82.10 وR82 وR81.20، كما أنها لا تدعم جميع التكوينات.
لماذا يهم هذا التحذير؟
تكمن أهمية التحذير في أن الثغرتين تقعان في مكوّنات VPN التي تتعامل مع الاتصالات والشهادات، وأن الاستغلال المحتمل لا يقتصر على كشف معلومات محدودة، بل قد يمتد إلى تنفيذ شيفرة والسيطرة على أنظمة مؤسسية. وبما أن NCSC يتوقع محاولات استغلال قريباً، فإن غياب PoC علني لا يلغي أولوية التصحيح. وتبقى نقطة التحقق العملية لكل مؤسسة هي معرفة الإصدار الدقيق المستخدم، والتأكد من أن LivePatch يغطي تكوينها، أو تثبيت الإصلاح المناسب بدلاً من افتراض أن التخفيف التلقائي كافٍ.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.