ثغرة حرجة في خوادم إدارة Check Point تتيح تنفيذ الأوامر بصلاحيات الجذر 

رصدت Censys نحو 3,836 مضيفاً يعرضون الهوية الافتراضية لخوادم Check Point عالمياً وسط تحذيرات من ثغرة حرجة جديدة.

ثغرة حرجة في خوادم إدارة Check Point تتيح تنفيذ الأوامر بصلاحيات الجذر 
تحليل شامل لتأثير طفح مكدس الذاكرة في أداة SmartConsole لتجاوز المصادقة

ثغرة أمنية حرجة في خوادم إدارة الأمان وخوادم السجلات التابعة لشركة Check Point، تتيح للمهاجمين غير المصادقين تنفيذ تعليمات برمجية بصلاحيات الجذر (Root) عبر الشبكة. وبما أن خوادم إدارة الأمان تتحكم في سياسات جدار الحماية ووصول المسؤولين، فقد سارعت الشركة بإصدار تصحيح أمني عبر قناة التحديثات المباشرة LivePatch، مؤكدة عدم وجود أي مؤشرات على استغلال الثغرة حتى الآن. 

وأوضحت الشركة أن المسار المعرض للخطر يقتصر على إعدادات العملاء الموثوقين، وهي الإعدادات التي تحدد الأجهزة المسموح لها بالاتصال بخادم الإدارة عبر أداة SmartConsole.

تُعرف هذه الثغرة بالمعرف ( CVE-2026-91843 بتقييم CVSS عند 9.8). وتتمثل المشكلة في طفح في مكدس الذاكرة (Stack Buffer Overflow) يحدث أثناء عملية تسجيل الدخول التي تعالج الطلبات قبل مصادقة المستخدم. ووفقاً لشركة Censys، يمكن استغلال هذا من خلال إرسال طلب تسجيل دخول يحتوي على اسم مستخدم طويل جداً. 

وفي إشعار نُشر على مجتمع CheckMates في 16 سبتمبر 2026، أكدت Check Point أن العملاء الذين فعلوا ميزة التحديثات التلقائية محميون بالفعل، ودعت البقية إلى تطبيق الإصلاح الموضح في النشرة الأمنية (sk1000155) فوراً. 

ورغم خطورة الثغرة، صنفت وكالة الأمن السيبراني (CISA) مستوى الاستغلال الفعلي بأنه معدوم، ولم تدرجها في كتالوج الثغرات المستغلة المعروفة. كما أكدت Censys عدم توفر أي كود استغلال تجريبي متاح للعامة؛ وأشار أفيف أبراموفيتش، نائب رئيس إدارة منتجات أمن الشبكات في Check Point، إلى أن الشركة لم تتلق أي تقارير حول هجمات فعلية، ولم تُفصح عن هوية الباحث الذي اكتشف الثغرة.

النطاق المتأثر وتدابير الاستجابة

تشمل الإصدارات المتأثرة فروعاً متعددة بناء على مستوى التحديث المجمع المتوفر. وتضم القائمة إصدار R82.10 (عند التحديث 44 أو أقل)، وإصدار R82 (عند التحديث 126 أو أقل)، وإصدار R81.20 (عند التحديث 166 أو أقل)، وإصدار R81.10 (عند التحديث 190 أو أقل). 

ورغم عدم ذكره في السجل الأولي، أكد أبراموفيتش أن إصدار R82.20 متأثر أيضاً، وأوضحت Censys أن جميع بنيات هذا الإصدار معرضة للخطر نظراً لعدم توفر تحديث مجمع لحمايتها حتى الآن. ويمتد التأثير ليشمل الإصدارات التي انتهى دعمها الرسمي، مثل فروع R81 و R80 بكافة إصداراتها، حيث وفرت الشركة إصلاحات خاصة لها يمكن الحصول عليها عبر فتح تذكرة دعم فني. وتتأثر كذلك عمليات النشر المستقلة، وخوادم السجلات، وخوادم النطاقات المتعددة. في المقابل، أوضح تنبيه صادر عن مؤسسة NHS England Digital أن خدمة Smart-1 Cloud المستضافة سحابياً غير متأثرة بفضل تطبيق الإصلاحات عليها مسبقاً.

إجراءات التخفيف وسياق التهديدات المتكررة

يتعين على مسؤولي الأنظمة تطبيق تحديث LivePatch على كافة الخوادم المعنية، مع ضرورة التحقق اليدوي من نجاح التثبيت باستخدام الأمر cplp list، بدلاً من الاعتماد الكلي على خيار التحديثات التلقائية. ويأتي هذا الإجراء الاحترازي لأن التجارب السابقة أظهرت تأخراً في وصول حزم التحديث لبعض الأنظمة، كما أن روابط التنزيل لا تظهر أحياناً إلا بعد تسجيل الدخول إلى مركز المستخدم. ويُوصى بضمان قصر وصول العملاء الموثوقين على الأجهزة المعروفة فقط وفقاً لدليل التحصين الخاص بالشركة، وتجنب تعريض واجهة الإدارة للإنترنت المباشر دون استخدام شبكة خاصة افتراضية (VPN).

في سياق متصل، رصدت Censys نحو 3,836 مضيفاً حول العالم يعرضون الهوية الافتراضية لخوادم Check Point، وهو رقم يعكس الحضور الكلي للأنظمة المتصلة بالإنترنت وليس بالضرورة الحالات المؤكدة لتعرضها للخطر. وتُعد هذه الثغرة الخامسة من نوعها ذات التصنيف الحرج منذ 22 يوليو والتي يمكن استغلالها دون الحاجة للمصادقة؛ حيث سبقتها ثغرة (CVE-2026-16232) التي جرى استغلالها فعلياً، وتلتها ثغرة (CVE-2026-62144)، وثغرة تجاوز المصادقة (CVE-2026-18574)، وطفح الذاكرة في فك تشفير شهادات الشبكات الافتراضية (CVE-2026-85103) والتي اكتشفتها الشركة داخلياً دون رصد استغلال نشط.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى