בלי שם משתמש ובלי סיסמה, והשרת מריץ את הסקריפט: צ'ק פוינט חושפת חולשת יום-אפס בשרתי הניהול ומאשרת גל תקיפות על לקוחות Spark
ב-23 ביולי ראתה צ'ק פוינט כמה תקיפות בודדות ומדויקות מאוד נגד שרתי הניהול של לקוחותיה. החולשה שאיפשרה אותן פורסמה רק ב-22 בספטמבר, יחד עם התיקון. באותה הודעה מאשרת החברה הישראלית גם דבר שני: חולשה אחרת, שאותה כבר תיקנה בתחילת החודש, מותקפת עכשיו בגל רחב דווקא אצל לקוחות קטנים.
מה קרה
ההודעה, שעליה חתום לוטם פינקלשטיין, סמנכ"ל מחקר בצ'ק פוינט, מכסה שתי חולשות נפרדות שהחברה מדווחת על ניצול פעיל של שתיהן.
הראשונה, CVE-2026-93616, היא חולשת יום-אפס בשירות הווב של שרת הניהול, כלומר חולשה שהתוקפים הגיעו אליה לפני שהיצרן ידע עליה בכלל. שרת שמקבל בקשה אמור לגעת רק בקבצים שנמצאים במקום אחד שהוגדר לו מראש, וכאן אפשר לנסח את הבקשה כך שהיא מטפסת למעלה בעץ התיקיות ונוחתת בנתיב אחר לגמרי. משם השרת מריץ את הסקריפט שיושב שם וטוען מחלקת Java שהתוקף בחר. לטכניקה הזאת קוראים path traversal, וכל זה קורה לפני שלב ההזדהות, כך שהתוקף לא צריך חשבון ולא צריך סיסמה. הציון שקיבלה החולשה הוא 9.8 מתוך 10, ו-CISA האמריקאית הכניסה אותה ב-22 בספטמבר לרשימת החולשות שידוע כי מנצלים אותן בפועל, עם מועד טיפול שנקבע ל-25 בספטמבר.
השנייה, CVE-2026-85102, היא חולשה בטיפול בתעודות ה-VPN בשערי האבטחה, וגם היא מאפשרת הרצת קוד מרחוק בלי הזדהות. צ'ק פוינט פרסמה ותיקנה אותה כבר ב-9 בספטמבר, ואז לא היה לה שום סימן לניצול. מ-12 בספטמבר, לפי ההודעה, נצפה גל ניסיונות תקיפה נגד לקוחות Spark בכל העולם, שמגיעים דרך שירותי VPN ושרתי proxy שמטשטשים את מקור התנועה. מרכז הסייבר ההולנדי הזהיר בדיוק מזה לפני שבועיים, וזה קרה.
למה זה חשוב לכם
Spark היא סדרת המוצרים של צ'ק פוינט לעסקים קטנים, מהסוג שיושב בקליניקה, במשרד עורכי דין או בחנות, ולא בחוות שרתים. זה מה שמייחד את הגל הזה. תקיפות על ציוד אבטחה מכוונות בדרך כלל לארגונים גדולים שיש בהם צוות שמנטר אותן, וכאן היעד הוא בדיוק המקומות שבהם אין אף אחד שזה תפקידו.
שרת הניהול נמצא בקצה השני. הוא מחזיק את מדיניות חומות האש ואת חשבונות המנהלים של ארגון שלם, ומי שמריץ עליו קוד קובע בעצמו מה נכנס לרשת ומה נשאר בחוץ. (זו ההתרעה הקריטית הרביעית של החברה מתחילת החודש, אחרי שתי חולשות התעודות, אזהרת ההולנדים וחולשת שרת הניהול מהשבוע שעבר.) לקורא הביתי אין כאן מה להתקין.
מה עושים?
אחראים על שרת ניהול של צ'ק פוינט: התקינו את התיקון עכשיו. ההודעה מונה כפגיעים את R82.20, את R82.10 עם Jumbo Hotfix Take 44 ומטה, את R82 עם Take 126 ומטה, את R81.20 עם Take 166 ומטה ואת R81.10 עם Take 190 ומטה, שכבר יצא מתמיכה.
מפעילים שער אבטחה או קופסת Spark ולא התקנתם את התיקון מ-9 בספטמבר? זה הדחוף מבין השניים, כי הוא זה שמותקף כרגע. מי שכבר התקין אותו מוגן, לפי החברה.
לא יכולים לתקן מיד: הגבילו מי בכלל יכול להגיע לשרת הניהול. רשימת ה-Trusted Clients בממשק SmartConsole קובעת אילו מחשבים רשאים להתחבר אליו, וממשק ניהול לא אמור להיות חשוף ישירות לאינטרנט.
חפשו סימנים לתקיפה שכבר קרתה. ההודעה כוללת מזהים לזיהוי, וכיוון שהתקיפות הראשונות על שרתי הניהול נצפו ב-23 ביולי, התקנת התיקון היום לא אומרת דבר על מה שהיה קודם.
התיקון סוגר את הדלת קדימה. את חודשיים האחרונים הוא לא בודק.
תגובות