תוקף שולח בקשת התחברות, בלי שם משתמש ובלי סיסמה, ומצליח להריץ על השרת קוד בהרשאות root. זה מה שהרשומה מתארת, וזה גם כל מה שהיא מתארת: התיאור ב-NVD הוא משפט אחד. הציון שנלווה אליו הוא 9.8 מתוך 10.

מה החולשה?

כשתוכנה מקבלת קלט מבחוץ, היא מניחה אותו באזור זיכרון בגודל שהוקצה מראש. אם הקלט ארוך מהמקום שהוכן לו והתוכנה לא בדקה את האורך, הוא דורס את מה שיושב אחריו בזיכרון. בין הדברים שיושבים שם נמצאים גם הנתונים שאומרים לתוכנה לאן להמשיך כשהיא מסיימת את הפעולה הנוכחית. תוקף ששולט בתוכן שנדרס יכול לכוון את ההמשך הזה אל קוד משלו. לסוג הכשל הזה קוראים stack overflow, וברשומה הוא מסווג כ-CWE-121.

שני פרטים הופכים אותה לחמורה במיוחד. הראשון הוא המיקום: הכשל נמצא בתהליך ההתחברות עצמו, כלומר בקוד שרץ לפני שהמערכת קבעה מי עומד מולה. תוקף לא צריך חשבון, לא צריך סיסמה שדלפה ולא צריך שמישהו ילחץ על משהו. השני הוא ההרשאות: הרשאות root הן ההרשאות הגבוהות ביותר במערכות מבוססות Unix, ומי שמגיע אליהן שולט במכונה כולה ולא רק ביישום שדרכו נכנס.

מה שאין ברשומה הוא שם המוצר וטווח הגרסאות. NVD לא מילאה את השדות האלה, וההפניה היחידה שם היא להודעת התמיכה של Check Point שמספרה sk1000155. רשימת המוצרים והגרסאות שמקבלות תיקון נמצאת שם, והיא המקור שצריך לעבוד מולו.

מי מושפע?

כיוון שהרשומה עצמה אינה מונה מוצרים, התשובה המדויקת נמצאת בהודעת התמיכה ולא כאן. מה שכן ידוע הוא מי פירסם אותה: Check Point, שמוצריה נמצאים בחלק גדול מהארגונים בישראל, מחברות גדולות ועד ארגונים בינוניים שקנו את מערך ההגנה שלהם כחבילה אחת.

מבחינת המשתמש הביתי זו אינה שאלה רלוונטית. מדובר בציוד הגנה ארגוני שמנוהל על ידי צוות תקשורת או אבטחת מידע, ולא במשהו שמותקן על מחשב פרטי. מי שכן אחראי על סביבה כזאת ומנהל אותה דרך ממשק שנגיש מהאינטרנט נמצא במקרה שדורש טיפול ראשון.

האם מנוצלת בפועל?

נכון לעדכון האחרון של הרשומה, החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל. כלומר אין דיווח פומבי על ניצול.

זו אמירה על מה שדווח, לא על מה שקורה. הרשומה פורסמה ב-16 בספטמבר 2026, וחולשה שמאפשרת הרצת קוד לפני הזדהות על ציוד שיושב בגבול הרשת היא בדיוק מה שתוקפים מחפשים. ההנחה הזהירה היא שהיא תגיע לשימוש, ולא שצריך לחכות לאישור שהיא כבר בשימוש.

מה עושים?

1. פתחו את הודעת התמיכה sk1000155 ובדקו אם המוצר והגרסה שאתם מריצים מופיעים ברשימה. זו הבדיקה הראשונה, כי בלעדיה אין דרך לדעת אם הסביבה שלכם בטווח.
2. אם היא מופיעה, החילו את התיקון שמצוין שם. החולשה אינה דורשת חשבון, ולכן אין כאן שלב ביניים של צמצום סיכון באמצעות סיסמאות חזקות או הרשאות.
3. עד שהתיקון מוחל, הגבילו את הגישה לממשקי הניהול וההתחברות לכתובות מוכרות בלבד או דרך חיבור מרוחק מאובטח. הניצול מתחיל בבקשת התחברות, ולכן כל צמצום של מי שיכול לשלוח בקשה כזאת הוא צמצום של החשיפה.
4. אחרי שעדכנתם, עברו על יומני ההתחברות של התקופה שלפני העדכון וחפשו בקשות חריגות או קריסות של השירות. עדכון מונע את הבא בתור, הוא אינו מספר לכם מה היה קודם.