شرکت چک‌پوینت با انتشار سریع به‌روزرسانی‌های امنیتی، چندین آسیب‌پذیری در محصولات Security Management و Multi-Domain Management (MDSM) را برطرف کرد. یکی از این مشکلات، یک فلذ امنیتی بحرانی است که پیش از این در حملات واقعی و فعال مورد سوءاستفاده هکرها قرار گرفته است.

این آسیب‌پذیری که با شناسه CVE-2026-16232 (امتیاز CVSS: 9.3) ردیابی می‌شود، نوعی دور زدن احراز هویت (Authentication Bypass) در فرآیند ورود به Check Point SmartConsole است. این نقص به یک مهاجم از راه دورِ احراز هویت‌نشده اجازه می‌دهد تا یک توکن ورود به برنامه را به‌دست آورده و با امتیازات کامل مدیریتی وارد سیستم شود.

به توصیف این فلذ در پایگاه داده CVE.org، «بهره‌برداری موفق به مهاجم اجازه می‌دهد سیاست‌ها و تنظیمات امنیتی را تغییر دهد. بهره‌برداری از راه دور نیازمند دسترسی اینترنتی به آدرس IP سرور مدیریت و پیکربندی‌ای است که کلاینت‌های مورد اعتماد (Trusted Clients) را محدود نکرده باشد.»

لوتِم فینکل‌استین، معاون پژوهش در چک‌پوینت، تأیید کرد که شرکت از هدف قرار گرفتن تعداد محدودی از مشتریان توسط این آسیب‌پذیری آگاه است و از پیش به آن‌ها اطلاع داده است. هرچند ماهیت دقیق این حملات یا زمان کشف آن‌ها فاش نشده است. فینکل‌استین تصریح کرد: «این موضوع تنها بر یک پیکربندی بسیار خاص تأثیر می‌گذارد؛ زمانی که سرور مدیریت مستقیماً در معرض اینترنت و بدون هیچ‌گونه محدودیت IP قرار دارد.»

شاخص‌های به خطر افتادگی (IoCs)

چک‌پوینت فهرست آدرس‌های IP زیر را به عنوان شاخص‌های به خطر افتادگی مرتبط با این فعالیت به اشتراک گذاشته است:

  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

آسیب‌پذیری‌های دیگر پچ‌شده

در کنار این باگ بحرانی، چک‌پوینت برای رفع دو فلذ امنیتی دیگر نیز وصله‌های جدیدی را منتشر کرده است:

  • CVE-2026-62144 (امتیاز CVSS: 9.3) - آسیب‌پذیری دور زدن احراز هویت در Check Point Security Management و Multi-Domain Security Management که به یک مهاجم از راه دورِ احراز هویت‌نشده اجازه می‌دهد دستورات مدیریتی را در سرور مدیریت اجرا کند؛ از جمله run-script و exec-command در Security Gateway.
  • CVE-2026-62145 (امتیاز CVSS: 7.5) - آسیب‌پذیری مدیریت نامناسب امتیازات در Check Point Gaia Portal که به یک مهاجم احراز هویت‌شده با دسترسی‌های فقط‌خواندنی در Gaia Portal اجازه می‌دهد دستوراتی را با امتیازات root اجرا کند.

مانند مورد CVE-2026-16232، بهره‌برداری موفق از CVE-2026-62144 نیز نیازمند دسترسی مدیریتی بدون محافظت فایروال یا بدون محدودیت برای کلاینت‌های مورد اعتماد (کلاینت‌های GUI) است. هر سه مشکل بر طیف گسترده‌ای از نسخه‌ها تأثیر می‌گذارند:

  • R77.30
  • R80 تا R80.30
  • R81 تا R81.20
  • R82 و R82.10

به مشتریان توصیه می‌شود بدون درنگ هات‌فیکس جامبو 22 جولای را اعمال کنند، کلاینت‌های مورد اعتماد (کلاینت‌های GUI) را به آدرس‌ها یا ساب‌نت‌های IP معتبر محدود سازند، دسترسی مدیریتی را با فایروال ایمن کرده و دسترسی را به آدرس‌های IP مورد اعتماد محدود کنند.

گسترش این حملات موجب شد تا آژانس امنیت سایبری و زیرساخت ایالات متحده (CISA) این آسیب‌پذیری را به فهرست آسیب‌پذیری‌های بهره‌برداری‌شده شناخته‌شده (KEV) خود اضافه کند. این نهاد از سازمان‌های شاخه اجرایی مدنی فدرال (FCEB) خواسته است تا اصلاحات لازم را تا 25 جولای 2026 اعمال کنند.

با تسلیح سریع آسیب‌پذیری‌ها توسط بازیگران تهدید، سازمان‌ها باید مدیریت دسترسی و بستن پورت‌های غیرضروری را به یک فرآیند مداوم تبدیل کنند تا از قرار گرفتن سرورهای مدیریتی در مسیر مستقیم حملات جلوگیری شود.