שם משתמש ארוך מדי, ושרת הניהול מריץ קוד בהרשאות root: חולשה בציון 9.8 בשרתי הניהול של צ'ק פוינט
בקשת התחברות אחת עם שם משתמש ארוך במיוחד. לפי חברת הסריקה Censys זה כל מה שצריך כדי להריץ קוד בהרשאות root, ההרשאות הגבוהות ביותר במערכת, על שרת הניהול של צ'ק פוינט. זה המחשב שממנו מוגדרות חומות האש של כל הארגון, והקוד הפגיע רץ בו עוד לפני שמישהו בדק מי בכלל דופק בדלת.
מה קרה
צ'ק פוינט פרסמה ב-16 בספטמבר הודעה בקהילת הלקוחות שלה, CheckMates, על חולשה קריטית בשרתי הניהול ובשרתי הלוגים שלה. החולשה מסומנת CVE-2026-91843 וקיבלה מהחברה ציון חומרה 9.8 מתוך 10. מדובר בגלישת מחסנית בתהליך ההתחברות: ערך ארוך מדי נכתב אל מעבר לשטח הזיכרון שהוקצה לו ודורס את מה שיושב אחריו, ומכיוון שהשלב הזה קודם לאימות, תוקף בלי חשבון ובלי סיסמה יכול להגיע אליו מהרשת.
החברה אומרת שאין לה שום סימן לניצול בשטח. CISA רשמה ב-17 בספטמבר, בהערכה שצירפה לרשומת החולשה, שמצב הניצול הוא "אין", והחולשה לא נכללה ברשימת החולשות המנוצלות בפועל שפורסמה יום קודם. Censys מדווחת שנכון ל-16 בספטמבר לא היה קוד הדגמה ציבורי.
שני סייגים לפני שנרגעים. הראשון מרגיע דווקא: לפי צ'ק פוינט מסלול התקיפה עובר רק דרך הגדרת Trusted Clients, זו שקובעת אילו מחשבים רשאים בכלל להתחבר לשרת הניהול דרך SmartConsole. השני פחות. הרשומה הרשמית מונה את R82.10 עם Jumbo Hotfix Take 44 ומטה, את R82 עם Take 126 ומטה, את R81.20 עם Take 166 ומטה, את R81.10 עם Take 190 ומטה ואת הענפים הישנים שיצאו מתמיכה, אבל את R82.20 היא לא מזכירה בכלל. אביב אברמוביץ', סמנכ"ל ניהול מוצר באבטחת רשת בצ'ק פוינט, אמר ל-The Hacker News שגם R82.20 פגיע, ו-Censys כותבת שכל בנייה בענף הזה פגיעה ושאין עדיין Jumbo Hotfix שמגן עליו.
למה זה חשוב לכם
הציוד של צ'ק פוינט, חברה ישראלית, יושב בכניסה לרשת של חלק גדול מהארגונים בארץ. שרת הניהול הוא לא עוד שרת ברשת: הוא מחזיק את מדיניות חומות האש ואת חשבונות המנהלים, כך שמי שמשיג עליו root יכול לקבוע בעצמו מה נכנס לרשת ומה נעצר בחוץ. (וזאת, אגב, ההתרעה הקריטית השלישית של החברה בתוך עשרה ימים, אחרי שתי חולשות התעודות מתחילת החודש.) לקורא הביתי אין כאן מה להתקין.
מה עושים?
אחראים על שרת ניהול או שרת לוגים של צ'ק פוינט: התקינו את התיקון שמתואר בעדכון sk1000155 דרך ערוץ ה-LivePatch, גם על התקנות עצמאיות, על שרתי לוגים ועל שרתי Multi-Domain.
יש לכם עדכונים אוטומטיים? אל תניחו שהתיקון כבר שם. הפקודה cplp list מציגה אילו תיקוני LivePatch מותקנים ובאיזה מצב, וכשהחברה הפיצה לפני שבוע תיקונים לחולשות התעודות כתבו כמה לקוחות בקהילה שהחבילה האוטומטית לא הגיעה אליהם באותו יום.
בין שהתיקון מותקן ובין שלא: ודאו שרשימת ה-Trusted Clients מוגבלת לכתובות מוכרות ולא פתוחה לכל כתובת IP, ואל תחשפו גישת ניהול ישירות לאינטרנט.
מריצים ענף שכבר יצא מתמיכה? לפי החברה קיים תיקון גם עבורו, אבל צריך לפתוח קריאה לתמיכה ולבקש אותו. מי שעובד מול השירות המנוהל Smart-1 Cloud מוגן ממילא.
מי שמריץ R82.20 נמצא כרגע במקום הכי לא נוח: היצרן אומר שהענף פגיע, והרשומה הרשמית לא מזכירה אותו בכלל.
תגובות