باحثون ينشرون Proof-of-Concept لثغرة استيلاء المسؤول في Check Point مع تأخر تبني التصحيح

نشر باحثون أمنيون في Rapid7 هذا الأسبوع Proof-of-Concept عام لثغرة CVE-2026-16232، وهي ثغرة حرجة لتجاوز المصادقة في عملية تسجيل الدخول SmartConsole من Check Point والتي تم استغلالها بنشاط منذ ما قبل الكشف عنها. تحمل الثغرة درجة CVSS تبلغ 9.3 وتؤثر على Check Point Security Management Server وخوادم إدارة الأمان متعددة النطاقات (Multi-Domain Security Management Server) التي تعمل بالإصدارات R77.30 حتى R82.10 — فعليًا كل إصدار رئيسي في هذا النطاق.
كشفت Check Point عن الثغرة وأصدرت تصحيحًا لها في 22 يوليو عبر Jumbo hotfix طارئ، وأضافتها وكالة الأمن السيبراني والبنية التحتية الأمريكية (CISA) إلى كتالوج الثغرات المستغلة المعروفة (Known Exploited Vulnerabilities catalog) في نفس اليوم، مما منح الوكالات الفيدرالية المدنية حتى 25 يوليو لمعالجتها. يؤدي الإصدار العام لـ Proof-of-Concept عامل هذا الأسبوع إلى خفض الحاجز التقني للاستغلال بشكل كبير، وهو تطور تعتبره فرق الأمن عادةً إشارة إلى أن نشاط هجمات أوسع وأقل تعقيدًا قد يتبع ذلك.
كيف يعمل التجاوز
السبب الجذري هو حدود الثقة المكسورة في مسار مصادقة التطبيق في Check Point. يمكن لمهاجم عن بعد غير موثوق يمكنه الوصول إلى خادم الإدارة عبر الشبكة الحصول على رمز تسجيل دخول التطبيق واستخدامه للمصادقة عبر SmartConsole مع صلاحيات مسؤول كاملة — كافية لتعديل سياسة الأمان أو إعادة تشكيل الوضع الأمني الكامل لكل جدار حماية يديره الخادم. يتطلب الاستغلال ألا يحد تكوين Trusted Clients الخاص بالهدف من عملاء GUI الذين يمكنهم الاتصال، وهو إعداد وجدته اختبارات Rapid7 أنه التكوين الافتراضي على الأنظمة المتأثرة.
تأكيد الاستغلال في البرية
أكدت Check Point أنه تم استغلال الثغرة كـ Zero-Day قبل الكشف العام، مما أثر على عدد صغير من العملاء وفقًا للشركة. أبلغت الشركة المؤسسات المتضررة مباشرة لكنها رفضت تقديم تفاصيل عامة عن خصائص الهجوم المحددة أو متى تم اكتشاف الاستغلال لأول مرة. نشر الباحثون ستة عناوين IP مرتبطة بنشاط استغلال ملاحظ، يمكن للمدافعين استخدامها لتحليل السجلات بأثر رجعي.
لماذا هذا مهم بعد التصحيح المباشر
خادم إدارة الأمان ليس مجرد نقطة نهاية أخرى — إنه مستوى التحكم (control plane) لكامل بنية جدران الحماية في المؤسسة. يمكن للمهاجم الذي لديه وصول مسؤول إلى SmartConsole تعديل قواعد جدار الحماية بصمت عبر كل بوابة مُدارة، مما قد يفتح مسارات لمزيد من الاختراق مع الظهور كتغيير إداري مشروع. هذا يجعل هذا التجاوز أكثر خطورة من اختراق نظام فردي نموذجي، ولهذا تحركت CISA بسرعة لفرض المعالجة للوكالات الفيدرالية بدلاً من معاملته كتوجيه روتيني.
ما يجب فعله الآن
يجب على المؤسسات التي تعمل بإصدارات Check Point المتأثرة تطبيق Jumbo hotfix الصادر في 22 يوليو فورًا إذا لم تكن قد فعلت ذلك بعد — فإصدار Proof-of-Concept العام يعني أن نافذة التصحيح الهادئ ومنخفض الجهد قد أغلقت. بالإضافة إلى التصحيح، يجب على فرق الأمن تقييد تكوين Trusted Clients لعناوين IP معتمدة صراحة بدلاً من الاعتماد على الإعدادات الافتراضية، ووضع خوادم الإدارة خلف حماية جدار الحماية بدلاً من تعريضها مباشرة، ومراجعة السجلات مقابل مؤشرات الاختراق المنشورة لأي علامات على استغلال سابق. يجب على المؤسسات التي لم تطبق التصحيح بعد التعامل مع هذا كإجراء طارئ ذي أولوية بدلاً من عمل دورة تصحيح روتينية، كما أوردته Hacker News.
Originally reported by The Hacker News. Read the original article for additional details.
View original source