چکپوینت از یک روز-صفر در سرور مدیریت خبر داد که در حملات هدفمند مورد بهرهبرداری قرار گرفته است
اخبار داغ فناوری اطلاعات و امنیت شبکههمزمان: تلاشهای فعال برای بهرهبرداری از یک نقص VPN علیه فایروالهای Spark
شرکت چکپوینت اعلام کرده مهاجمان از یک نقص تا پیش از این ناشناخته در Security Management Server این شرکت، در چند حمله هدفمند در تاریخ ۲۳ ژوئیه، بهرهبرداری کردهاند.
جزئیات فنی: اجرای اسکریپت بدون ورود به سیستم
این نقص که با شناسه CVE-2026-93616 ردیابی میشود، به مهاجمی که بتواند به سرویس وب سرور دسترسی داشته باشد، اجازه میدهد بدون نیاز به ورود به سیستم، اسکریپتهایی را روی آن اجرا کند. چکپوینت در تاریخ ۲۲ سپتامبر، وصلهای برای این سرور — که مسئول کنترل سیاستهای فایروال گیتویهای تحت مدیریت این شرکت است — منتشر کرده است.
این آسیبپذیری، از نوع باگ پیمایش مسیر (Path Traversal) در سرویس وب این سرور مدیریتی است. این سرویس بهدرستی محدود نمیکند که یک درخواست به کدام فایلها و پوشهها میتواند دسترسی پیدا کند. مهاجم میتواند از این نقص برای بارگذاری اسکریپتها روی سرور و سپس اجرای آنها استفاده کند. چکپوینت این آسیبپذیری را در سوابق رسمی CVE، با امتیاز ۹.۸ از ۱۰ در مقیاس CVSS ارزیابی کرده است.
بیانیه رسمی چکپوینت، نه نام اهداف حملات ژوئیه و نه هویت مهاجمان را فاش نکرده و همچنین توضیح نداده که مهاجمان پس از بهرهبرداری از این نقص، چه اقداماتی انجام دادهاند.
نسخههای تحت تأثیر و وصله سرور مدیریت
چکپوینت بهروزرسانیهای Jumbo Hotfix برای هر نسخه را با شمارهای موسوم به «Take» شمارهگذاری میکند. کانال LivePatch این شرکت که وصلههای فوری را ارائه میدهد نیز از مجموعهای جداگانه از شمارههای Take استفاده میکند.
بر اساس سوابق رسمی CVE، نسخههای زیر تحت تأثیر این نقص قرار دارند:
- R82.20 بدون نصب هیچ Jumbo Hotfix
- R82.10 با Jumbo Hotfix تا Take ۴۴
- R82 با Jumbo Hotfix تا Take ۱۲۶
- R81.20 با Jumbo Hotfix تا Take ۱۶۶
- R81.10 با Jumbo Hotfix تا Take ۱۹۰ (پایان پشتیبانی)
- R81، R80.40، R80.30، R80.20، R80.10 و R80 (همگی در پایان دوره پشتیبانی)
لازم به ذکر است که بیانیه رسمی چکپوینت، نسخه R82.20 را بدون قید شرط «بدون Jumbo Hotfix» بهعنوان نسخه آسیبدیده فهرست کرده است.
همپوشانی با دو آسیبپذیری اخیر دیگر در همین محصول
در تاریخ ۱۶ سپتامبر، چکپوینت یک نقص جداگانه دیگر در سرور مدیریت را، با شناسه CVE-2026-91843، از طریق LivePatch برطرف کرده بود. بر اساس خلاصهای که مرکز CERT بهداشت فرانسه از بیانیه چکپوینت منتشر کرده، آن بهروزرسانی، LivePatch با شماره Take ۲۸ (یا Take ۲۹ روی نسخه R82.20) بوده است. چکپوینت تأکید کرده آن نسخههای LivePatch، مشکل CVE-2026-93616 را برطرف نمیکنند.
همچنین، آسیبپذیری CVE-2026-85103، یک نقص گواهی VPN که چکپوینت در تاریخ ۹ سپتامبر برطرف کرده بود، هم گیتویها و هم سرورهای مدیریت را تحت تأثیر قرار میداد. در نسخههای R82.10، R82 و R81.20، فهرست نسخههای آسیبدیده این نقص تازه (CVE-2026-93616)، یک شماره Take بالاتر از فهرست همان آسیبپذیری سپتامبر است؛ به این معنا که سروری که تنها به اندازه کافی برای خروج از دامنه آن نقص سپتامبری بهروزرسانی شده، همچنان تحت تأثیر CVE-2026-93616 قرار دارد.
راهنمای رسمی وصله و مراحل بررسی
نسخههای اصلاحشده، بههمراه راهنمای چکپوینت درباره کاهش ریسک، شکار تهدید و شاخصهای نفوذ، در مقاله پشتیبانی sk1000171 موجود است. به مدیران سرورهای مدیریت توصیه شده مراحل زیر را دنبال کنند:
۱. نسخه انتشار و شماره Take نسخه Jumbo Hotfix سرور خود را با فهرست بالا مقایسه کنید.
۲. وصله اعلامشده در مقاله sk1000171 را نصب کنید.
۳. از راهنمای شکار تهدید و شاخصهای نفوذ موجود در همان مقاله، برای جستوجوی نشانههای یک حمله احتمالی استفاده کنید. نصب وصله بهتنهایی مشخص نمیکند که آیا سرور پیش از آن مورد حمله قرار گرفته است یا خیر.
بیانیه رسمی چکپوینت، تنها محصول Security Management را بهعنوان محصول آسیبدیده نام میبرد و مشخص نکرده مهاجم به چه سطحی از دسترسی شبکهای نیاز دارد. رسانه The Hacker News اعلام کرده از چکپوینت درباره سایر محصولات احتمالاً تحت تأثیر، نسخههای وصلهشده دقیق، و جزئیات بیشتر حملات ژوئیه سؤال کرده است.
همزمان: بهرهبرداری فعال از نقص VPN علیه فایروالهای Spark
بهطور جداگانه، چکپوینت اعلام کرده مهاجمان از تاریخ ۱۲ سپتامبر، در حال تلاش برای بهرهبرداری از یک نقص VPN هستند که این شرکت پیشتر در ۹ سپتامبر برطرف کرده بود. این تلاشها، علیه آسیبپذیری با شناسه CVE-2026-85102، بهطور خاص مشتریان خط تولید فایروال Spark چکپوینت — که برای کسبوکارهای کوچک طراحی شده — را هدف قرار دادهاند. در زمان انتشار وصله این نقص، چکپوینت هیچ شواهدی مبنی بر بهرهبرداری فعال از آن نداشت.
جزئیات فنی نقص VPN
آسیبپذیری CVE-2026-85102، در نحوه بررسی گواهیها توسط گیتویهای چکپوینت در حین برقراری یک اتصال VPN قرار دارد و ممکن است به مهاجمی که وارد سیستم نشده، اجازه اجرای کد روی گیتوی را بدهد. وصلههای این نقص از تاریخ ۹ سپتامبر در دسترس بوده و در مقاله پشتیبانی sk1000117 موجود است.
محصولات تحت تأثیر شامل Security Gateway و فایروالهای Spark هستند، چه بهصورت مدیریت متمرکز و چه محلی، روی نسخههای R81 و R81.10 (هر دو در پایان پشتیبانی)، R81.10.x، R81.20، R82، R82.00.x و R82.10. مرکز ملی امنیت سایبری هلند (NCSC) اعلام کرده این نقص زمانی صدق میکند که این محصولات از VPN سایتبهسایت (Site-to-Site) یا VPN دسترسی از راه دور (Remote Access) استفاده کنند.
زیرساخت ناشناسساز و گواهیهای مشکوک
چکپوینت اعلام کرده این تلاشها از زیرساختهای ناشناسساز، از جمله سرویسهای VPN و پروکسی، سرچشمه گرفتهاند و از گواهیهایی با موضوعات (Subjects) زیر استفاده کردهاند:
CN=vpn,OU=users,O=globalCN=vpn-user,OU=users,O=globalCN=vpnuser,OU=users,O=global
این فهرست کامل نیست و ممکن است موضوعات دیگری نیز مورد استفاده قرار گرفته باشند. به مدیران سیستم توصیه شده لاگها را برای هرگونه ورود غیرعادی مبتنی بر گواهی به سرویس Mobile Access بررسی کنند، نه فقط مواردی که دارای این موضوعات مشخص هستند. همچنین باید بررسی شود کاربران مشکوک Mobile Access، پس از ورود موفق، چه اقداماتی انجام دادهاند؛ اقداماتی که اغلب شامل اسکن پورتها و سرویسهای داخلی میشود.
چکپوینت اعلام کرده مشتریانی که وصله ۹ سپتامبر را نصب کردهاند، محافظتشده هستند، اما بیانیه این شرکت مشخص نکرده آیا هیچکدام از این تلاشهای بهرهبرداری موفقیتآمیز بودهاند یا خیر.
راهکار موقت برای گیتویهایی که هنوز وصله نشدهاند
برای گیتویهایی که هنوز امکان وصله ندارند، مرکز NCSC هلند یک راهکار موقت چکپوینت برای VPN سایتبهسایت فهرست کرده است: خاموش کردن قوانین ضمنی VPN (Implied VPN Rules) و مجاز کردن پورتهای UDP ۵۰۰ و ۴۵۰۰ تنها از آدرسهای IP همتای مشخصشده. این راهکار موقت، برای فایروالهای Spark با مدیریت محلی کاربرد ندارد. مراحل کاهش ریسک رسمی چکپوینت نیز در مقاله sk1000117 موجود است.
چرا این دو افشا اهمیت دارند؟
همزمانی این دو گزارش — یک روز-صفر که در حملات هدفمند از ژوئیه مورد بهرهبرداری قرار گرفته، و یک نقص VPN دیگر که تنها چند روز پس از انتشار وصله، هدف تلاشهای فعال بهرهبرداری شده — تصویری نگرانکننده از فشار مستمر روی محصولات امنیتی چکپوینت در سال ۲۰۲۶ ارائه میدهد.
نکته قابلتوجه دیگر، پیچیدگی روزافزون در ردیابی وضعیت وصله این محصولات است؛ همپوشانی میان چندین آسیبپذیری مختلف (CVE-2026-93616، CVE-2026-91843 و CVE-2026-85103) که هرکدام دامنه نسخهای اندکی متفاوت دارند و از طریق کانالهای مجزای LivePatch و Jumbo Hotfix وصله میشوند، این خطر را ایجاد میکند که یک سرور مدیریت، حتی پس از اعمال یک وصله اخیر، همچنان در برابر یک آسیبپذیری دیگر آسیبپذیر باقی بماند؛ دقیقاً همان وضعیتی که در مورد CVE-2026-93616 و پوشش ناقص آن توسط LivePatch نسخههای اخیر مشاهده شد.
ماهیت باگ سرور مدیریت — یعنی امکان اجرای اسکریپت بدون نیاز به ورود به سیستم — آن را بهویژه خطرناک میکند، چراکه این سرور، مسئول کنترل سیاستهای فایروال تمام گیتویهای تحت مدیریت آن است؛ به این معنا که نفوذ موفق به این سرور، میتواند پیامدهایی بسیار فراتر از یک سیستم منفرد داشته باشد.
توصیههای امنیتی
- مدیران Security Management Server باید فوراً نسخه انتشار و شماره Take نسخه Jumbo Hotfix خود را با فهرست نسخههای آسیبدیده مقایسه کرده و وصله اعلامشده در مقاله sk1000171 را نصب کنند.
- پس از نصب وصله، حتماً از راهنمای شکار تهدید و شاخصهای نفوذ موجود در همان مقاله برای بررسی نشانههای حمله احتمالی پیش از وصله استفاده کنید، چراکه نصب وصله بهتنهایی نشاندهنده وضعیت گذشته سیستم نیست.
- کاربران Security Gateway و فایروالهای Spark باید اطمینان حاصل کنند وصله ۹ سپتامبر برای CVE-2026-85102 (موجود در مقاله sk1000117) نصب شده است.
- لاگهای Mobile Access را برای شناسایی ورودهای مبتنی بر گواهی مشکوک، بهویژه با گواهیهایی با موضوعات یادشده (اما بدون محدود کردن جستوجو تنها به همین موارد)، بررسی کنید.
- فعالیت پس از ورود کاربران Mobile Access را برای شناسایی اسکن پورتها یا سرویسهای داخلی پایش کنید.
- برای گیتویهایی که هنوز امکان وصله ندارند، راهکار موقت پیشنهادی NCSC (غیرفعال کردن قوانین ضمنی VPN و محدودسازی پورتهای UDP ۵۰۰ و ۴۵۰۰ به آدرسهای IP مشخص) را در نظر بگیرید؛ با توجه به اینکه این راهکار برای فایروالهای Spark با مدیریت محلی کاربرد ندارد.
جمعبندی
انتشار همزمان این دو گزارش از سوی چکپوینت، بار دیگر نشان میدهد پلتفرمهای مدیریت شبکه و امنیت — به دلیل جایگاه محوری آنها در کنترل سیاستهای امنیتی سازمانی — همچنان یکی از پرارزشترین اهداف برای مهاجمان پیشرفته و هدفمند هستند. پیچیدگی همپوشانی میان چندین آسیبپذیری اخیر در همین محصول، اهمیت بررسی دقیق شمارههای Take و کانالهای وصله (Jumbo Hotfix در برابر LivePatch) را برای مدیران سیستم دوچندان میکند؛ نصب یک وصله اخیر، تضمینی برای پوشش کامل تمام آسیبپذیریهای شناختهشده نیست، مگر آنکه بهطور دقیق با آخرین توصیههای رسمی شرکت مطابقت داده شود.
برچسب ها: LivePatch, Security Management Server, Spark, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news