Check Point rregullon dy dobësi kritike 9.8 në certifikatat VPN

Check Point rregullon dy dobësi kritike 9.8 në certifikatat VPN

Check Point rregulloi dy dobësi kritike në certifikatat VPN me vlerësim 9.8 që mund të lejojnë sulmues të paautentikuar të ekzekutojnë kod në Security Gateway dhe serverat e menaxhimit.

Check Point ka rregulluar dy dobësi kritike në mënyrën se si produktet e tij të firewall-it dhe menaxhimit trajtojnë certifikatat VPN, kredencialet dixhitale që përdoren për të siguruar një tunel të rrjetit privat virtual, sipas një njoftimi për klientët të publikuar më 9 shtator. Të dyja dobësitë kanë një vlerësim CVSS prej 9.8, dhe Check Point thotë se secila mund të lejojë një sulmues të largët të paautentikuar, domethënë një person që mund të arrijë produktin përmes rrjetit pa një emër përdoruesi dhe fjalëkalim të vlefshëm, të ekzekutojë kod, por vetëm në kushte specifike që shitësi nuk i ka përshkruar. Rregullimet filluan të shpërndahen të njëjtën ditë. Check Point raporton se i ka gjetur të dyja problemet në mënyrë të brendshme dhe nuk ka parë asnjë tregues se ndonjëra prej tyre është përdorur në një sulm.

Dobësia e parë është CVE-2026-85102. Regjistri CVE e përshkruan atë si një dështim për të vërtetuar siç duhet besueshmërinë e certifikatës gjatë negociimit VPN. Në terma të thjeshtë, produkti nuk konfirmon në mënyrë të besueshme se një certifikatë VPN është e ligjshme përpara se ta përpunojë, gjë që mund të lejojë një sulmues të largët të paautentikuar të ekzekutojë kod në pajisjet firewall Check Point Security Gateway. Dobësia e dytë, CVE-2026-85103, është një tejmbushje buffer-i në heap që ndodh gjatë dekodimit të strukturës ASN.1 të një certifikate VPN. ASN.1 është një shënim standard që përdoret për të përshkruar strukturën e certifikatave dhe të dhënave të tjera të koduara. Një tejmbushje buffer-i në heap ndodh kur një program shkruan më shumë të dhëna sesa mund të mbajë zona e rezervuar e memories, një gjendje që sulmuesit ndonjëherë mund ta shfrytëzojnë për të ekzekutuar kodin e tyre. Sipas regjistrit CVE, kjo dobësi mund të lejojë një sulmues të largët të paautentikuar të ekzekutojë kod në sistemet Quantum Security Management dhe Quantum Security Gateway.

Regjistrat CVE listojnë të njëjtat versione të prekura: R82.10 me Jumbo Hotfix Take 43 ose më poshtë, R82 me Jumbo Hotfix Take 125 ose më poshtë, dhe R81.20 me Jumbo Hotfix Take 165 ose më poshtë. Një Jumbo Hotfix është një paketë kumulative e rregullimeve softuerike që Check Point lëshon për produktet e tij të firewall-it dhe menaxhimit. Këto janë versionet e shënuara si të prekura, jo versionet që përmbajnë rregullimin. Lista mbulon tre degë Quantum dhe nuk jep informacion versioni për asgjë tjetër. Një këshillë e të njëjtës ditë nga Qendra Kanadeze për Sigurinë Kibernetike liston një grup më të gjerë produktesh, por pa versione fare: Security Gateway, Security Management Server dhe Spark Firewall, linja e Check Point për bizneset e vogla. Spark shfaqet dy herë, një herë për vendosjet që përdorin VPN Site-to-Site ose Remote Access dhe një herë pa atë kusht. Në të njëjtën temë të komunitetit, një anëtar i stafit të Check Point u pyet nëse gateway-t me blade-in softuerik VPN të fikur preken nga CVE-2026-85103. Anëtari i stafit u përgjigj se problemi ka të bëjë me përpunimin e certifikatave, kështu që në teori mund të aktivizohet në një mjedis pa VPN, por me certifikata VPN të pranishme.

Check Point u dha klientëve dy rrugë drejt rregullimit. E para është Check Point Live Patch, një mekanizëm që shtyn automatikisht rregullimet e sigurisë pa kërkuar një përmirësim të plotë softuerik ose rindezje. Kompania thotë se klientët që e përdorin mbrohen automatikisht ndërsa shpërndarja fillon, e cila nisi më 9 shtator. Një punonjës i Check Point tha në temë se Live Patch mund të instalohet mbi çdo nivel Jumbo Hotfix në R81.20, R82.00 dhe R82.10, dhe përmendi vetëm këto tre versione. Rruga e dytë është vetë Jumbo Hotfix: Check Point u tha klientëve të instalojnë më të fundit për versionin e tyre të vendosur sapo të bëhej i disponueshëm. Klientët që nuk mund të rregullojnë ende raportuan probleme praktike. Dy klientë thanë se po përdorin R81.10 dhe nuk do të largohen prej saj për javë të tëra. Njëri tha se asnjë Jumbo Hotfix dhe asnjë Live Patch nuk ishte i disponueshëm për atë degë, duke lënë zbutjen si opsionin e vetëm. I njëjti klient e përshkroi zbutjen e këshillës si fikjen e rregullave të nënkuptuara për VPN, e quajti atë shumë të paqartë për t'u zbatuar dhe pyeti cilat rreshta konfigurimi duhet të komentohen. Tjetri pyeti se si të zbatohet zbutja pa ndikuar te përdoruesit e largët. Asnjëra pyetje nuk mori përgjigje në temë. Disa klientë gjithashtu thanë se shpërndarja automatike nuk i kishte arritur. Pesë llogari të veçanta raportuan se gateway-t ishin ende në Take 18 ose Take 17 të paketës urgjente të përditësimit të sigurisë në ditën e njoftimit. Njëri postoi një regjistër përditësimi që tregonte Take 18 të instaluar më 1 shtator dhe asgjë që atëherë. Lidhjet e shkarkimit në dy këshillat nuk funksionuan për disa klientë. Një anëtar i stafit të Check Point u përgjigj se lidhjet ishin kontrolluar dhe funksiononin. Një klient tha më pas se lidhjet e këshillës ende dështonin në dy shfletues, ndërsa lidhja në artikullin e Live Patch funksiononte.

Dobësitë e reja vijnë pas dy problemeve të tjera kritike të Check Point të zbuluara më herët në 2026 që tashmë po shfrytëzoheshin kur u njoftuan. Në qershor, Check Point rregulloi CVE-2026-50751, një anashkalim autentikimi në vërtetimin e certifikatave të Remote Access VPN dhe Mobile Access. Agjencia e Sigurisë Kibernetike dhe Infrastrukturës e Shteteve të Bashkuara (CISA) e shtoi atë në katalogun e saj të Dobësive të Njohura të Shfrytëzuara më 8 qershor. Në korrik, Check Point rregulloi CVE-2026-16232, një anashkalim autentikimi në SmartConsole, të cilin CISA e shtoi në të njëjtin katalog ditën që u zbulua. Ai përditësim i korrikut përfshinte tre dobësi gjithsej, dy prej të cilave preknin Security Management Server, i njëjti komponent që arrin CVE-2026-85103. Për dy dobësitë e reja, Check Point nuk ka publikuar tregues kompromisi. Kur u pyet nëse regjistrat do të tregonin përpjekje për t'i shfrytëzuar ato, një anëtar i stafit tha se kompania nuk kishte parë asnjë provë të shfrytëzimit të jashtëm, dhe se treguesit e kompromisit zbatohen vetëm për shfrytëzimet që ekzistojnë tashmë. As njoftimi i Check Point dhe as ndonjë regjistër publik i shqyrtuar për këtë artikull nuk thotë se cilat versione Spark ose Security Management preken, cilat ndërtime përmbajnë rregullimin, ose cilat kushte specifike thotë kompania se kërkojnë dobësitë. Asgjë në atë material nuk trajton nëse instalimi i rregullimit heq aksesin që një sulmues mund të ketë marrë tashmë. Këshillat e Check Point sk1000117 dhe sk1000118 janë dokumentet ku ai i drejton klientët për produktet e prekura, udhëzimet e zbutjes dhe hapat e rregullimit.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, kjo histori është një kujtesë se pajisjet e sigurisë perimetrale si gateway-t VPN janë objektiva me vlerë të lartë. Një dobësi e ekzekutimit të kodit në distancë në një VPN mund t'i japë një sulmuesi një pikëmbështetje në rrjetin që strehon faqe interneti, baza të dhënash dhe mjete të brendshme. Certifikatat VPN të parregulluara mund të jenë veçanërisht të rrezikshme sepse qëndrojnë në kufirin e besimit midis internetit dhe sistemeve private. Organizatat që përdorin harduer ose softuer Check Point duhet të kontrollojnë versionet e tyre kundrejt këshillës menjëherë dhe të kalojnë në një nivel të rregulluar sa më shpejt të jetë e mundur. Për ekipet që kanë nevojë për ndihmë në ndjekjen dhe zbatimin e përditësimeve kritike të sigurisë në infrastrukturë, AEU-I, shërbimi i IT-së dhe konsulencës i fokusuar në siguri i AEU Group, ofron punë rishikimi të infrastrukturës dhe sigurisë që mund të mbështesë verifikimin e rregullimeve dhe planifikimin e zbutjes.

Si të Mbroheni

  1. Nëse kompania juaj përdor firewall ose servera menaxhimi Check Point, pyesni ekipin tuaj të IT-së ose ofruesin nëse pajisjet tuaja përdorin një nga versionet e prekura të listuara në këshillat e Check Point sk1000117 dhe sk1000118.
  2. Mos vononi aplikimin e Live Patch automatik nëse keni Check Point R81.20, R82.00 ose R82.10; ai mund të instalohet mbi nivelin tuaj aktual të përditësimit.
  3. Nëse nuk mund të rregulloni ende, kërkojini ekipit tuaj të IT-së të ndjekë saktësisht udhëzuesin e zbutjes së Check Point dhe të kufizojë përdorimin e certifikatave VPN vetëm në atë që kërkohet.
  4. Vëzhgoni njoftimet zyrtare të Check Point dhe aplikoni Jumbo Hotfix më të fundit sapo të bëhet i disponueshëm për versionin tuaj.
  5. Nëse menaxhoni një faqe interneti në një server pas një firewall Check Point, konfirmoni me ofruesin tuaj të hostingut ose administratorin se firewall-i është rregulluar ose zbutur.

Dobësitë & Zgjidhjet

  • CVE-2026-85102 A certificate trust validation failure in Check Point VPN negotiation that can allow unauthenticated remote code execution on Security Gateways; fixed via Live Patch or latest Jumbo Hotfix. Shiko zgjidhjen & detajet →
  • CVE-2026-85103 A heap-based buffer overflow in ASN.1 decoding of VPN certificates that can allow unauthenticated remote code execution on Quantum Security Management and Quantum Security Gateway; fixed via Live Patch or latest Jumbo Hotfix. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • VPN Një rrjet privat virtual, një tunel i sigurt i kriptuar që lejon përdoruesit e largët ose zyrat të arrijnë një rrjet privat.
  • ASN.1 Një shënim standard që përdoret për të përshkruar strukturën e certifikatave dixhitale dhe të dhënave të tjera të koduara.
  • Heap-based buffer overflow Një gabim programimi ku një program shkruan më shumë të dhëna sesa mund të mbajë një zonë memorieje, të cilin sulmuesit ndonjëherë mund ta përdorin për të ekzekutuar kodin e tyre.
  • Jumbo Hotfix Një paketë kumulative e rregullimeve softuerike që Check Point lëshon për produktet e tij të firewall-it dhe menaxhimit.
  • Live Patch Një mekanizëm që shtyn automatikisht rregullimet e sigurisë pa kërkuar një përmirësim të plotë softuerik ose një rindezje.
  • CVSS score Një shkallë nga 0 në 10 që ekspertët e sigurisë përdorin për të vlerësuar sa serioze është një dobësi softuerike, ku numrat më të lartë nënkuptojnë më të rëndë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar