چک‌پوینت دو آسیب‌پذیری بحرانی VPN با امتیاز CVSS 9.8 را وصله کرد؛ مرکز امنیت سایبری هلند از بهره‌برداری قریب‌الوقوع هشدار داد

BleepingComputer
اشتراک‌گذاری:
چک‌پوینت دو آسیب‌پذیری بحرانی VPN با امتیاز CVSS 9.8 را وصله کرد؛ مرکز امنیت سایبری هلند از بهره‌برداری قریب‌الوقوع هشدار داد

مرکز ملی امنیت سایبری هلند (NCSC) در تاریخ ۱۲ سپتامبر هشداری فوری صادر کرد و اعلام کرد که دو آسیب‌پذیری بحرانی اجرای کد از راه دور در محصولات VPN چک‌پوینت به‌زودی مورد بهره‌برداری قرار خواهند گرفت؛ حتی در شرایطی که هنوز هیچ کد اثبات‌کننده (PoC) عمومی منتشر نشده است.

هر دو آسیب‌پذیری با شناسه‌های CVE-2026-85102 و CVE-2026-85103 دارای امتیاز CVSS برابر با ۹.۸ هستند و نیازی به احراز هویت برای بهره‌برداری ندارند. یک مهاجم اینترنتی می‌تواند با ارسال یک بسته گواهی دستکاری‌شده به Security Gateway چک‌پوینت، کنترل کامل سیستم را بدون هیچ‌گونه ورود به سیستم به دست بگیرد.

این آسیب‌پذیری‌ها چه می‌کنند

CVE-2026-85102 یک اشکال اعتبارسنجی ناقص در کد مدیریت گواهی است که در مرحله مذاکره نشست VPN مورد استفاده قرار می‌گیرد. یک مهاجم غیرمعتبر از راه دور می‌تواند با ارسال یک گواهی معیوب در مرحله handshake، اجرای کد دلخواه را در Security Gateway فعال کند.

CVE-2026-85103 یک سرریز Heap در decoder ASN.1 گواهی VPN است. این آسیب‌پذیری گسترده‌تر است و نه‌تنها Security Gatewayها بلکه Security Management Serverها را نیز تحت تأثیر قرار می‌دهد؛ به این معنا که مهاجم می‌تواند به لایه مدیریتی که تمام سیاست‌های VPN را کنترل می‌کند دسترسی پیدا کند.

چک‌پوینت در تاریخ ۹ سپتامبر از طریق اطلاعیه‌های امنیتی sk1000117 و sk1000118 وصله‌ها را منتشر کرد. سه روز بعد، مرکز امنیت سایبری هلند هشدار خود را صادر کرد و اعلام کرد که بهره‌برداری در آینده نزدیک محتمل است.

کدام سیستم‌ها آسیب‌پذیر هستند

این آسیب‌پذیری‌ها محصولات Quantum Security Gateway و Security Management چک‌پوینت را در نسخه‌های R81.20، R82، R82.10، R81.10.x و R82.00.x تحت تأثیر قرار می‌دهند. نسخه‌های فاقد پشتیبانی R80 تا R80.40، R81 و R81.10 نیز آسیب‌پذیر هستند و احتمالاً هرگز وصله رسمی دریافت نخواهند کرد.

سازمان‌هایی که از R82.20 استفاده می‌کنند آسیب‌پذیر نیستند.

اقدامات فوری

چک‌پوینت نصب LivePatch Take 24 را برای کاربران R81.20، R82 و R82.10 توصیه می‌کند. برای R82.10 نیاز به Jumbo Hotfix Accumulator Take 44 یا بالاتر است؛ کاربران R82 به Take 126 یا بالاتر و کاربران R81.20 به Take 166 یا بالاتر نیاز دارند.

سازمان‌هایی که از VPN سایت به سایت استفاده می‌کنند و امکان اعمال وصله فوری ندارند، باید دسترسی VPN را به آدرس‌های IP مورد اعتماد محدود کنند - هرچند این جایگزین وصله‌گذاری نیست.

چرا هشدار مرکز امنیتی هلند اهمیت دارد

سازمان‌های دولتی امنیت سایبری به‌ندرت از کلمه «قریب‌الوقوع» استفاده می‌کنند مگر اینکه اطلاعاتی مبنی بر علاقه فعال تهدیدکنندگان داشته باشند. ارزیابی NCSC هلند احتمالاً فعالیت‌های رصدشده‌ای مانند اسکن، شناسایی یا گردش تکنیک‌های بهره‌برداری در جوامع بسته را منعکس می‌کند.

VPNهای چک‌پوینت اهداف ارزشمندی برای بازیگران تهدید دولتی و گروه‌های باج‌افزاری هستند چرا که در لبه شبکه‌های سازمانی قرار دارند. به دلیل ماهیت پیش از احراز هویت هر دو آسیب‌پذیری، بهره‌برداری انبوه عملی است: بدون هیچ‌گونه حدس رمز عبور یا فیشینگ، صرفاً با ارسال یک بسته شبکه‌ای.

تیم‌های امنیتی باید این وصله را به‌عنوان یک تغییر اضطراری، نه یک چرخه وصله‌گذاری معمول ماهانه، در نظر بگیرند.

در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: