תוקף שאינו מזוהה יכול להעלות קובץ סקריפט אל שרת הניהול של צ'ק פוינט ולגרום לשרת להריץ אותו. הציון הוא 9.8 מתוך 10, והחולשה נכנסה ב-22 בספטמבר 2026 לרשימה של החולשות שידוע כי מנצלים אותן בפועל. צ'ק פוינט פרסמה עליה הודעת אבטחה.
מה החולשה?
מדובר בשתי בעיות שמצטרפות לאחת. הראשונה היא מעבר בין תיקיות: שרת שמקבל קובץ אמור לכתוב אותו למקום אחד שהוגדר לו מראש, ואם שם הקובץ שהתוקף שולח מכיל רצף שמטפס למעלה בעץ התיקיות, הקובץ נוחת במקום אחר לגמרי. לטכניקה הזאת קוראים directory traversal.
הבעיה השנייה היא שהעלאת הקובץ אפשרית מלכתחילה בלי הזדהות. הצירוף של השתיים הוא מה שהופך את זה לחמור, כי התוקף שולט גם בתוכן שנכתב וגם במקום שאליו הוא נכתב. כשהמקום הזה הוא ספרייה שהשרת מריץ ממנה קבצים, הקובץ שהועלה מתחיל לרוץ.
אין כאן שלב ביניים של חילוץ פרטי אימות או של הטעיית משתמש שילחץ על משהו. הווקטור מסמן תקיפה מהרשת, בלי הרשאות מוקדמות, בלי מעורבות של אף אחד בצד השני, ועם השפעה גבוהה על סודיות, שלמות וזמינות.
מי מושפע?
לפי הרשומה, Check Point Management Server. רשימת גרסאות אין בה, והיא מפנה להודעת האבטחה של צ'ק פוינט.
ההקשר הישראלי כאן ברור וגם מוגבל. צ'ק פוינט היא חברה ישראלית, אבל שרת הניהול שלה אינו מכשיר שיושב בבית: מי שנוגע בו הוא מי שמנהל את תשתית האבטחה של ארגון, ולקורא שאינו עושה את זה אין כאן פעולה.
נקודה אחת כן שווה לכל השאר. שרת ניהול הוא יעד בעל ערך גבוה במיוחד, מפני שמי שמשתלט עליו יכול לשנות את ההגדרות שמגינות על כל מה שמסביב. זו הסיבה שחולשה שמאפשרת להריץ עליו קוד בלי הזדהות מטופלת בדחיפות גם כשמספר המערכות שמריצות אותו קטן יחסית.
האם מנוצלת בפועל?
כן. ב-22 בספטמבר 2026 הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה ל-KEV, הקטלוג שלה לחולשות שנצפה ניצול שלהן בשטח. מועד הטיפול שנקבע שם הוא 25 בספטמבר 2026.
הודעת האבטחה שצ'ק פוינט פרסמה מכסה את החולשה הזאת יחד עם CVE-2026-85102 בשערים של החברה. מי שניגש לטפל, כדאי שיסתכל על שתיהן ולא רק על זו שהגיע אליה.
מה עושים?
גשו להודעת האבטחה של צ'ק פוינט. שם מתפרסמים התיקון והגרסאות שכוללות אותו, והרשומה הפומבית אינה מכילה אותם.
בדקו מאיפה אפשר בכלל להגיע לשרת הניהול שלכם. שרת ניהול שנגיש מהאינטרנט הפתוח הוא בדיוק התרחיש שהחולשה הזאת מנצלת, והגבלת הגישה אליו לרשת ניהול פנימית אינה תחליף לתיקון אבל מצמצמת מי יכול לנסות.
חפשו קבצים שהופיעו בשרת בלי שאתם שמתם אותם שם. כיוון שהניצול מסתיים בקובץ שנכתב אל הדיסק ורץ, סימן היכר סביר הוא קובץ סקריפט חדש בתאריך שאינו מתיישב עם שום פעולה שלכם.
קראו גם את החלק שעוסק בחולשת השערים בהודעה המשותפת. שתי החולשות סומנו כמנוצלות באותו יום, וטיפול באחת בלי השנייה משאיר את הארגון עם חצי מהעבודה.