مِخبارMIKHBAR
الأمن التقني

تشيك بوينت تؤكد استغلال ثغرة RCE حرجة في بوابة الأمان

كشفت تشيك بوينت عن موجة هجمات نشطة تستهدف ثغرة حرجة في بوابة الأمان، مع تأكيد استغلال ثغرة صفرية في خدمة الإدارة منذ يوليو الماضي.

تشيك بوينت تؤكد استغلال ثغرة RCE حرجة في بوابة الأمان

تأكيد الاستغلال النشط لثغرة حرجة

أعلنت شركة الأمن السيبراني تشيك بوينت (Check Point) عن تأكيد استغلال نشط لثغرة تنفيذ عن بُعد (RCE) حرجة تحمل الرقم CVE-2026-85102. تقع هذه الثغرة في وظيفة معالجة شهادات VPN ضمن منتج Security Gateway، مما يسمح للمهاجمين بتنفيذ أوامر خبيثة على النظام دون الحاجة إلى مصادقة مسبقة. وتُعد هذه الثغرة خطيرة نظراً لطبيعتها التي تسبق المصادقة، حيث تتيح للمهاجم الوصول المباشر إلى البنية التحتية للشبكة دون الحاجة إلى حسابات مستخدمين صالحة. ويمكن الرجوع إلى BleepingComputer للاطلاع على التفاصيل الأصلية للمصدر.

تحذير من ثغرة صفرية في خدمة الإدارة

لم تقتصر تحذيرات الشركة على ثغرة VPN فحسب، بل شملت أيضاً تنبيهاً بشأن ثغرة مسار تصفح (Path Traversal) تسبق المصادقة وتُعرف برقم CVE-2026-93616. تؤثر هذه الثغرة على خدمة الويب الخاصة بالإدارة (Management web service)، مما قد يسمح للمهاجمين بتشغيل سكربتات خبيثة وتحميل فئات Java غير مصرح بها. وأفادت تشيك بوينت بأن هذه الثغرة كانت قد استُغلت كصفرية (Zero-day) منذ 23 يوليو الماضي، مما يعني أن المهاجمين كانوا على دراية بها ويستغلونها قبل إصدار التصحيح الرسمي.

توقيت الهجمات ومصادر الاختراق

في 10 سبتمبر، حذر المركز الهولندي للأمن السيبراني الوطني (NCSC) من مشكلة Security Gateway، داعياً المستخدمين إلى تطبيق التحديثات الأمنية المتاحة نظراً لتوقع استغلال وشيك. وبعد ذلك، أكدت تشيك بوينت أن النشاط الخبيث بدأ فعلياً في 12 سبتمبر، حيث استخدم المهاجمون خدمات VPN والوكلاء (Proxies) لإخفاء مواقعهم الجغرافية وتقنية. وذكرت الشركة في تنبيهها أنها رصدت موجة من محاولات الاستغلال ضد عملاء Spark، وأن هذه المحاولات انطلقت من بنية تحتية للتخفي تشمل خدمات VPN والوكلاء.

إجراءات CISA وإلزام الوكالات الفيدرالية

أضافت الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية (CISA) كلا الثغرتين إلى كتالوج الثغرات المستغلة المعروفة (KEV). ودعت الوكالة الوكالات الفيدرالية الأمريكية إلى تطبيق الإصلاحات المتاحة أو إجراءات التخفيف بحلول 25 سبتمبر 2026. وتُعد هذه الخطوة مؤشراً على خطورة الوضع، حيث أن إدراج الثغرات في كتالوج KEV يعني أن هناك استغلالاً موثقاً في العالم الحقيقي، مما يستوجب استجابة عاجلة من قبل المؤسسات الحكومية والشركات الكبرى.

التوصيات التقنية وإجراءات الإصلاح

توصي نشرة تشيك بوينت الخاصة بـ CVE-2026-85102 بأن يقوم المسؤولون بتثبيت حزمة LivePatch Take 26 على البوابات المدعومة من إصدارات R81.20 وR82 وR82.10. كبديل، يمكن تثبيت تصحيحات Jumbo Hotfix المحددة: R81.20 Take 166، R82 Take 126، R82.10 Take 44، أو R81.10 Take 190 أو أحدث. كما يجب على العملاء تحديث جدران حماية Spark إلى إصدار R82.00.10 Build 2325 أو R81.10.17 Build 4968 أو أحدث. وينصح المسؤولون بالتحقق من نشاط LivePatch من خلال تنفيذ أمر cpinfo -y CPupdates في وضع الخبير على بوابة الأمان.

إجراءات التخفيف البديلة

في حال تعذر التحديث الفوري، توصي الشركة بتعطيل قواعد VPN الضمنية وإنشاء قواعد صريحة تقيد اتصال Site-to-Site VPN عبر بروتوكولات UDP/500 وUDP/4500 لعناوين IP محددة للأقران فقط. أما بالنسبة لـ Remote Access VPN، فيجب السماح فقط بالخدمات المطلوبة عبر UDP/500، UDP/4500، TCP/443، وTCP/80 حيث ينطبق ذلك، مع تقييد نطاقات عناوين IP للعملاء المصدرين قدر الإمكان. وتجدر الإشارة إلى أن هذه إجراءات التخفيف لا تنطبق على جدران حماية Spark المُدارة محلياً. وللاطلاع على نصائح التخفيف والبحث عن ثغرة خدمة الإدارة CVE-2026-93616، تشير تشيك بوينت إلى هذا المقال الداعم.

المصادر

  • BleepingComputerCheck Point warns of hackers exploiting Security Gateway VPN RCE flaw