IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

چک‌پوینت از یک روز-صفر در سرور مدیریت خبر داد که در حملات هدفمند مورد بهره‌برداری قرار گرفته است

اخبار داغ فناوری اطلاعات و امنیت شبکه

هم‌زمان: تلاش‌های فعال برای بهره‌برداری از یک نقص VPN علیه فایروال‌های Spark

شرکت چک‌پوینت اعلام کرده مهاجمان از یک نقص تا پیش از این ناشناخته در Security Management Server این شرکت، در چند حمله هدفمند در تاریخ ۲۳ ژوئیه، بهره‌برداری کرده‌اند.


جزئیات فنی: اجرای اسکریپت بدون ورود به سیستم

این نقص که با شناسه CVE-2026-93616 ردیابی می‌شود، به مهاجمی که بتواند به سرویس وب سرور دسترسی داشته باشد، اجازه می‌دهد بدون نیاز به ورود به سیستم، اسکریپت‌هایی را روی آن اجرا کند. چک‌پوینت در تاریخ ۲۲ سپتامبر، وصله‌ای برای این سرور — که مسئول کنترل سیاست‌های فایروال گیت‌وی‌های تحت مدیریت این شرکت است — منتشر کرده است.

این آسیب‌پذیری، از نوع باگ پیمایش مسیر (Path Traversal) در سرویس وب این سرور مدیریتی است. این سرویس به‌درستی محدود نمی‌کند که یک درخواست به کدام فایل‌ها و پوشه‌ها می‌تواند دسترسی پیدا کند. مهاجم می‌تواند از این نقص برای بارگذاری اسکریپت‌ها روی سرور و سپس اجرای آن‌ها استفاده کند. چک‌پوینت این آسیب‌پذیری را در سوابق رسمی CVE، با امتیاز ۹.۸ از ۱۰ در مقیاس CVSS ارزیابی کرده است.

بیانیه رسمی چک‌پوینت، نه نام اهداف حملات ژوئیه و نه هویت مهاجمان را فاش نکرده و همچنین توضیح نداده که مهاجمان پس از بهره‌برداری از این نقص، چه اقداماتی انجام داده‌اند.


نسخه‌های تحت تأثیر و وصله سرور مدیریت

چک‌پوینت به‌روزرسانی‌های Jumbo Hotfix برای هر نسخه را با شماره‌ای موسوم به «Take» شماره‌گذاری می‌کند. کانال LivePatch این شرکت که وصله‌های فوری را ارائه می‌دهد نیز از مجموعه‌ای جداگانه از شماره‌های Take استفاده می‌کند.

بر اساس سوابق رسمی CVE، نسخه‌های زیر تحت تأثیر این نقص قرار دارند:

  • R82.20 بدون نصب هیچ Jumbo Hotfix
  • R82.10 با Jumbo Hotfix تا Take ۴۴
  • R82 با Jumbo Hotfix تا Take ۱۲۶
  • R81.20 با Jumbo Hotfix تا Take ۱۶۶
  • R81.10 با Jumbo Hotfix تا Take ۱۹۰ (پایان پشتیبانی)
  • R81، R80.40، R80.30، R80.20، R80.10 و R80 (همگی در پایان دوره پشتیبانی)

لازم به ذکر است که بیانیه رسمی چک‌پوینت، نسخه R82.20 را بدون قید شرط «بدون Jumbo Hotfix» به‌عنوان نسخه آسیب‌دیده فهرست کرده است.

همپوشانی با دو آسیب‌پذیری اخیر دیگر در همین محصول

در تاریخ ۱۶ سپتامبر، چک‌پوینت یک نقص جداگانه دیگر در سرور مدیریت را، با شناسه CVE-2026-91843، از طریق LivePatch برطرف کرده بود. بر اساس خلاصه‌ای که مرکز CERT بهداشت فرانسه از بیانیه چک‌پوینت منتشر کرده، آن به‌روزرسانی، LivePatch با شماره Take ۲۸ (یا Take ۲۹ روی نسخه R82.20) بوده است. چک‌پوینت تأکید کرده آن نسخه‌های LivePatch، مشکل CVE-2026-93616 را برطرف نمی‌کنند.

همچنین، آسیب‌پذیری CVE-2026-85103، یک نقص گواهی VPN که چک‌پوینت در تاریخ ۹ سپتامبر برطرف کرده بود، هم گیت‌وی‌ها و هم سرورهای مدیریت را تحت تأثیر قرار می‌داد. در نسخه‌های R82.10، R82 و R81.20، فهرست نسخه‌های آسیب‌دیده این نقص تازه (CVE-2026-93616)، یک شماره Take بالاتر از فهرست همان آسیب‌پذیری سپتامبر است؛ به این معنا که سروری که تنها به اندازه کافی برای خروج از دامنه آن نقص سپتامبری به‌روزرسانی شده، همچنان تحت تأثیر CVE-2026-93616 قرار دارد.

راهنمای رسمی وصله و مراحل بررسی

نسخه‌های اصلاح‌شده، به‌همراه راهنمای چک‌پوینت درباره کاهش ریسک، شکار تهدید و شاخص‌های نفوذ، در مقاله پشتیبانی sk1000171 موجود است. به مدیران سرورهای مدیریت توصیه شده مراحل زیر را دنبال کنند:

۱. نسخه انتشار و شماره Take نسخه Jumbo Hotfix سرور خود را با فهرست بالا مقایسه کنید.

۲. وصله اعلام‌شده در مقاله sk1000171 را نصب کنید.

۳. از راهنمای شکار تهدید و شاخص‌های نفوذ موجود در همان مقاله، برای جست‌وجوی نشانه‌های یک حمله احتمالی استفاده کنید. نصب وصله به‌تنهایی مشخص نمی‌کند که آیا سرور پیش از آن مورد حمله قرار گرفته است یا خیر.

بیانیه رسمی چک‌پوینت، تنها محصول Security Management را به‌عنوان محصول آسیب‌دیده نام می‌برد و مشخص نکرده مهاجم به چه سطحی از دسترسی شبکه‌ای نیاز دارد. رسانه The Hacker News اعلام کرده از چک‌پوینت درباره سایر محصولات احتمالاً تحت تأثیر، نسخه‌های وصله‌شده دقیق، و جزئیات بیشتر حملات ژوئیه سؤال کرده است.


هم‌زمان: بهره‌برداری فعال از نقص VPN علیه فایروال‌های Spark

به‌طور جداگانه، چک‌پوینت اعلام کرده مهاجمان از تاریخ ۱۲ سپتامبر، در حال تلاش برای بهره‌برداری از یک نقص VPN هستند که این شرکت پیش‌تر در ۹ سپتامبر برطرف کرده بود. این تلاش‌ها، علیه آسیب‌پذیری با شناسه CVE-2026-85102، به‌طور خاص مشتریان خط تولید فایروال Spark چک‌پوینت — که برای کسب‌وکارهای کوچک طراحی شده — را هدف قرار داده‌اند. در زمان انتشار وصله این نقص، چک‌پوینت هیچ شواهدی مبنی بر بهره‌برداری فعال از آن نداشت.

جزئیات فنی نقص VPN

آسیب‌پذیری CVE-2026-85102، در نحوه بررسی گواهی‌ها توسط گیت‌وی‌های چک‌پوینت در حین برقراری یک اتصال VPN قرار دارد و ممکن است به مهاجمی که وارد سیستم نشده، اجازه اجرای کد روی گیت‌وی را بدهد. وصله‌های این نقص از تاریخ ۹ سپتامبر در دسترس بوده و در مقاله پشتیبانی sk1000117 موجود است.

محصولات تحت تأثیر شامل Security Gateway و فایروال‌های Spark هستند، چه به‌صورت مدیریت متمرکز و چه محلی، روی نسخه‌های R81 و R81.10 (هر دو در پایان پشتیبانی)، R81.10.x، R81.20، R82، R82.00.x و R82.10. مرکز ملی امنیت سایبری هلند (NCSC) اعلام کرده این نقص زمانی صدق می‌کند که این محصولات از VPN سایت‌به‌سایت (Site-to-Site) یا VPN دسترسی از راه دور (Remote Access) استفاده کنند.

زیرساخت ناشناس‌ساز و گواهی‌های مشکوک

چک‌پوینت اعلام کرده این تلاش‌ها از زیرساخت‌های ناشناس‌ساز، از جمله سرویس‌های VPN و پروکسی، سرچشمه گرفته‌اند و از گواهی‌هایی با موضوعات (Subjects) زیر استفاده کرده‌اند:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

این فهرست کامل نیست و ممکن است موضوعات دیگری نیز مورد استفاده قرار گرفته باشند. به مدیران سیستم توصیه شده لاگ‌ها را برای هرگونه ورود غیرعادی مبتنی بر گواهی به سرویس Mobile Access بررسی کنند، نه فقط مواردی که دارای این موضوعات مشخص هستند. همچنین باید بررسی شود کاربران مشکوک Mobile Access، پس از ورود موفق، چه اقداماتی انجام داده‌اند؛ اقداماتی که اغلب شامل اسکن پورت‌ها و سرویس‌های داخلی می‌شود.

چک‌پوینت اعلام کرده مشتریانی که وصله ۹ سپتامبر را نصب کرده‌اند، محافظت‌شده هستند، اما بیانیه این شرکت مشخص نکرده آیا هیچ‌کدام از این تلاش‌های بهره‌برداری موفقیت‌آمیز بوده‌اند یا خیر.

راهکار موقت برای گیت‌وی‌هایی که هنوز وصله نشده‌اند

برای گیت‌وی‌هایی که هنوز امکان وصله ندارند، مرکز NCSC هلند یک راهکار موقت چک‌پوینت برای VPN سایت‌به‌سایت فهرست کرده است: خاموش کردن قوانین ضمنی VPN (Implied VPN Rules) و مجاز کردن پورت‌های UDP ۵۰۰ و ۴۵۰۰ تنها از آدرس‌های IP همتای مشخص‌شده. این راهکار موقت، برای فایروال‌های Spark با مدیریت محلی کاربرد ندارد. مراحل کاهش ریسک رسمی چک‌پوینت نیز در مقاله sk1000117 موجود است.


چرا این دو افشا اهمیت دارند؟

هم‌زمانی این دو گزارش — یک روز-صفر که در حملات هدفمند از ژوئیه مورد بهره‌برداری قرار گرفته، و یک نقص VPN دیگر که تنها چند روز پس از انتشار وصله، هدف تلاش‌های فعال بهره‌برداری شده — تصویری نگران‌کننده از فشار مستمر روی محصولات امنیتی چک‌پوینت در سال ۲۰۲۶ ارائه می‌دهد.

نکته قابل‌توجه دیگر، پیچیدگی روزافزون در ردیابی وضعیت وصله این محصولات است؛ همپوشانی میان چندین آسیب‌پذیری مختلف (CVE-2026-93616، CVE-2026-91843 و CVE-2026-85103) که هرکدام دامنه نسخه‌ای اندکی متفاوت دارند و از طریق کانال‌های مجزای LivePatch و Jumbo Hotfix وصله می‌شوند، این خطر را ایجاد می‌کند که یک سرور مدیریت، حتی پس از اعمال یک وصله اخیر، همچنان در برابر یک آسیب‌پذیری دیگر آسیب‌پذیر باقی بماند؛ دقیقاً همان وضعیتی که در مورد CVE-2026-93616 و پوشش ناقص آن توسط LivePatch نسخه‌های اخیر مشاهده شد.

ماهیت باگ سرور مدیریت — یعنی امکان اجرای اسکریپت بدون نیاز به ورود به سیستم — آن را به‌ویژه خطرناک می‌کند، چراکه این سرور، مسئول کنترل سیاست‌های فایروال تمام گیت‌وی‌های تحت مدیریت آن است؛ به این معنا که نفوذ موفق به این سرور، می‌تواند پیامدهایی بسیار فراتر از یک سیستم منفرد داشته باشد.


توصیه‌های امنیتی

  • مدیران Security Management Server باید فوراً نسخه انتشار و شماره Take نسخه Jumbo Hotfix خود را با فهرست نسخه‌های آسیب‌دیده مقایسه کرده و وصله اعلام‌شده در مقاله sk1000171 را نصب کنند.
  • پس از نصب وصله، حتماً از راهنمای شکار تهدید و شاخص‌های نفوذ موجود در همان مقاله برای بررسی نشانه‌های حمله احتمالی پیش از وصله استفاده کنید، چراکه نصب وصله به‌تنهایی نشان‌دهنده وضعیت گذشته سیستم نیست.
  • کاربران Security Gateway و فایروال‌های Spark باید اطمینان حاصل کنند وصله ۹ سپتامبر برای CVE-2026-85102 (موجود در مقاله sk1000117) نصب شده است.
  • لاگ‌های Mobile Access را برای شناسایی ورود‌های مبتنی بر گواهی مشکوک، به‌ویژه با گواهی‌هایی با موضوعات یادشده (اما بدون محدود کردن جست‌وجو تنها به همین موارد)، بررسی کنید.
  • فعالیت پس از ورود کاربران Mobile Access را برای شناسایی اسکن پورت‌ها یا سرویس‌های داخلی پایش کنید.
  • برای گیت‌وی‌هایی که هنوز امکان وصله ندارند، راهکار موقت پیشنهادی NCSC (غیرفعال کردن قوانین ضمنی VPN و محدودسازی پورت‌های UDP ۵۰۰ و ۴۵۰۰ به آدرس‌های IP مشخص) را در نظر بگیرید؛ با توجه به این‌که این راهکار برای فایروال‌های Spark با مدیریت محلی کاربرد ندارد.

جمع‌بندی

انتشار هم‌زمان این دو گزارش از سوی چک‌پوینت، بار دیگر نشان می‌دهد پلتفرم‌های مدیریت شبکه و امنیت — به دلیل جایگاه محوری آن‌ها در کنترل سیاست‌های امنیتی سازمانی — همچنان یکی از پرارزش‌ترین اهداف برای مهاجمان پیشرفته و هدفمند هستند. پیچیدگی همپوشانی میان چندین آسیب‌پذیری اخیر در همین محصول، اهمیت بررسی دقیق شماره‌های Take و کانال‌های وصله (Jumbo Hotfix در برابر LivePatch) را برای مدیران سیستم دوچندان می‌کند؛ نصب یک وصله اخیر، تضمینی برای پوشش کامل تمام آسیب‌پذیری‌های شناخته‌شده نیست، مگر آن‌که به‌طور دقیق با آخرین توصیه‌های رسمی شرکت مطابقت داده شود.

برچسب ها: LivePatch, Security Management Server, Spark, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news

چاپ ایمیل