چکپوینت دو آسیبپذیری بحرانی VPN با امتیاز CVSS 9.8 را وصله کرد؛ مرکز امنیت سایبری هلند از بهرهبرداری قریبالوقوع هشدار داد

مرکز ملی امنیت سایبری هلند (NCSC) در تاریخ ۱۲ سپتامبر هشداری فوری صادر کرد و اعلام کرد که دو آسیبپذیری بحرانی اجرای کد از راه دور در محصولات VPN چکپوینت بهزودی مورد بهرهبرداری قرار خواهند گرفت؛ حتی در شرایطی که هنوز هیچ کد اثباتکننده (PoC) عمومی منتشر نشده است.
هر دو آسیبپذیری با شناسههای CVE-2026-85102 و CVE-2026-85103 دارای امتیاز CVSS برابر با ۹.۸ هستند و نیازی به احراز هویت برای بهرهبرداری ندارند. یک مهاجم اینترنتی میتواند با ارسال یک بسته گواهی دستکاریشده به Security Gateway چکپوینت، کنترل کامل سیستم را بدون هیچگونه ورود به سیستم به دست بگیرد.
این آسیبپذیریها چه میکنند
CVE-2026-85102 یک اشکال اعتبارسنجی ناقص در کد مدیریت گواهی است که در مرحله مذاکره نشست VPN مورد استفاده قرار میگیرد. یک مهاجم غیرمعتبر از راه دور میتواند با ارسال یک گواهی معیوب در مرحله handshake، اجرای کد دلخواه را در Security Gateway فعال کند.
CVE-2026-85103 یک سرریز Heap در decoder ASN.1 گواهی VPN است. این آسیبپذیری گستردهتر است و نهتنها Security Gatewayها بلکه Security Management Serverها را نیز تحت تأثیر قرار میدهد؛ به این معنا که مهاجم میتواند به لایه مدیریتی که تمام سیاستهای VPN را کنترل میکند دسترسی پیدا کند.
چکپوینت در تاریخ ۹ سپتامبر از طریق اطلاعیههای امنیتی sk1000117 و sk1000118 وصلهها را منتشر کرد. سه روز بعد، مرکز امنیت سایبری هلند هشدار خود را صادر کرد و اعلام کرد که بهرهبرداری در آینده نزدیک محتمل است.
کدام سیستمها آسیبپذیر هستند
این آسیبپذیریها محصولات Quantum Security Gateway و Security Management چکپوینت را در نسخههای R81.20، R82، R82.10، R81.10.x و R82.00.x تحت تأثیر قرار میدهند. نسخههای فاقد پشتیبانی R80 تا R80.40، R81 و R81.10 نیز آسیبپذیر هستند و احتمالاً هرگز وصله رسمی دریافت نخواهند کرد.
سازمانهایی که از R82.20 استفاده میکنند آسیبپذیر نیستند.
اقدامات فوری
چکپوینت نصب LivePatch Take 24 را برای کاربران R81.20، R82 و R82.10 توصیه میکند. برای R82.10 نیاز به Jumbo Hotfix Accumulator Take 44 یا بالاتر است؛ کاربران R82 به Take 126 یا بالاتر و کاربران R81.20 به Take 166 یا بالاتر نیاز دارند.
سازمانهایی که از VPN سایت به سایت استفاده میکنند و امکان اعمال وصله فوری ندارند، باید دسترسی VPN را به آدرسهای IP مورد اعتماد محدود کنند - هرچند این جایگزین وصلهگذاری نیست.
چرا هشدار مرکز امنیتی هلند اهمیت دارد
سازمانهای دولتی امنیت سایبری بهندرت از کلمه «قریبالوقوع» استفاده میکنند مگر اینکه اطلاعاتی مبنی بر علاقه فعال تهدیدکنندگان داشته باشند. ارزیابی NCSC هلند احتمالاً فعالیتهای رصدشدهای مانند اسکن، شناسایی یا گردش تکنیکهای بهرهبرداری در جوامع بسته را منعکس میکند.
VPNهای چکپوینت اهداف ارزشمندی برای بازیگران تهدید دولتی و گروههای باجافزاری هستند چرا که در لبه شبکههای سازمانی قرار دارند. به دلیل ماهیت پیش از احراز هویت هر دو آسیبپذیری، بهرهبرداری انبوه عملی است: بدون هیچگونه حدس رمز عبور یا فیشینگ، صرفاً با ارسال یک بسته شبکهای.
تیمهای امنیتی باید این وصله را بهعنوان یک تغییر اضطراری، نه یک چرخه وصلهگذاری معمول ماهانه، در نظر بگیرند.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی