شرکت چکپوینت با انتشار سریع بهروزرسانیهای امنیتی، چندین آسیبپذیری در محصولات Security Management و Multi-Domain Management (MDSM) را برطرف کرد. یکی از این مشکلات، یک فلذ امنیتی بحرانی است که پیش از این در حملات واقعی و فعال مورد سوءاستفاده هکرها قرار گرفته است.
این آسیبپذیری که با شناسه CVE-2026-16232 (امتیاز CVSS: 9.3) ردیابی میشود، نوعی دور زدن احراز هویت (Authentication Bypass) در فرآیند ورود به Check Point SmartConsole است. این نقص به یک مهاجم از راه دورِ احراز هویتنشده اجازه میدهد تا یک توکن ورود به برنامه را بهدست آورده و با امتیازات کامل مدیریتی وارد سیستم شود.
به توصیف این فلذ در پایگاه داده CVE.org، «بهرهبرداری موفق به مهاجم اجازه میدهد سیاستها و تنظیمات امنیتی را تغییر دهد. بهرهبرداری از راه دور نیازمند دسترسی اینترنتی به آدرس IP سرور مدیریت و پیکربندیای است که کلاینتهای مورد اعتماد (Trusted Clients) را محدود نکرده باشد.»
لوتِم فینکلاستین، معاون پژوهش در چکپوینت، تأیید کرد که شرکت از هدف قرار گرفتن تعداد محدودی از مشتریان توسط این آسیبپذیری آگاه است و از پیش به آنها اطلاع داده است. هرچند ماهیت دقیق این حملات یا زمان کشف آنها فاش نشده است. فینکلاستین تصریح کرد: «این موضوع تنها بر یک پیکربندی بسیار خاص تأثیر میگذارد؛ زمانی که سرور مدیریت مستقیماً در معرض اینترنت و بدون هیچگونه محدودیت IP قرار دارد.»
شاخصهای به خطر افتادگی (IoCs)
چکپوینت فهرست آدرسهای IP زیر را به عنوان شاخصهای به خطر افتادگی مرتبط با این فعالیت به اشتراک گذاشته است:
- 151.241.99[.]207
- 151.241.99[.]233
- 158.62.198[.]182
- 192.142.10[.]99
- 139.28.37[.]250
- 194.213.18[.]137
آسیبپذیریهای دیگر پچشده
در کنار این باگ بحرانی، چکپوینت برای رفع دو فلذ امنیتی دیگر نیز وصلههای جدیدی را منتشر کرده است:
- CVE-2026-62144 (امتیاز CVSS: 9.3) - آسیبپذیری دور زدن احراز هویت در Check Point Security Management و Multi-Domain Security Management که به یک مهاجم از راه دورِ احراز هویتنشده اجازه میدهد دستورات مدیریتی را در سرور مدیریت اجرا کند؛ از جمله run-script و exec-command در Security Gateway.
- CVE-2026-62145 (امتیاز CVSS: 7.5) - آسیبپذیری مدیریت نامناسب امتیازات در Check Point Gaia Portal که به یک مهاجم احراز هویتشده با دسترسیهای فقطخواندنی در Gaia Portal اجازه میدهد دستوراتی را با امتیازات root اجرا کند.
مانند مورد CVE-2026-16232، بهرهبرداری موفق از CVE-2026-62144 نیز نیازمند دسترسی مدیریتی بدون محافظت فایروال یا بدون محدودیت برای کلاینتهای مورد اعتماد (کلاینتهای GUI) است. هر سه مشکل بر طیف گستردهای از نسخهها تأثیر میگذارند:
- R77.30
- R80 تا R80.30
- R81 تا R81.20
- R82 و R82.10
به مشتریان توصیه میشود بدون درنگ هاتفیکس جامبو 22 جولای را اعمال کنند، کلاینتهای مورد اعتماد (کلاینتهای GUI) را به آدرسها یا سابنتهای IP معتبر محدود سازند، دسترسی مدیریتی را با فایروال ایمن کرده و دسترسی را به آدرسهای IP مورد اعتماد محدود کنند.
گسترش این حملات موجب شد تا آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) این آسیبپذیری را به فهرست آسیبپذیریهای بهرهبرداریشده شناختهشده (KEV) خود اضافه کند. این نهاد از سازمانهای شاخه اجرایی مدنی فدرال (FCEB) خواسته است تا اصلاحات لازم را تا 25 جولای 2026 اعمال کنند.
با تسلیح سریع آسیبپذیریها توسط بازیگران تهدید، سازمانها باید مدیریت دسترسی و بستن پورتهای غیرضروری را به یک فرآیند مداوم تبدیل کنند تا از قرار گرفتن سرورهای مدیریتی در مسیر مستقیم حملات جلوگیری شود.





