ثغرة حرجة في Check Point SmartConsole تتيح تجاوز المصادقة

تحليل لثغرة خوادم الإدارة من Check Point

ثغرة حرجة في Check Point SmartConsole تتيح تجاوز المصادقة

أصدر فريق Rapid7 Labs يوم الثلاثاء الموافق 28 يوليو 2026 نموذج استغلال يكشف تفاصيل تقنية لتجاوز مصادقة حرجة في منصة SmartConsole التابعة لشركة Check Point. يأتي هذا الإصدار بعد ستة أيام من إطلاق Check Point لتحديث أمني عاجل يعالج الثغرة ذاتها، والتي استغلت فعلياً كثغرة صفرية (Zero-day) ضد عدد محدود من العملاء.

تحمل الثغرة المعرف (CVE-2026-16232 بتقييم CVSS عند 9.1) وفقاً لتقييم شركة Check Point، بينما منحتها شركة Rapid7 وهيئة الخدمات الصحية البريطانية (NHS) تقييماً بلغ 9.1. يؤثر هذا الخلل الأمني على أنظمة خوادم الإدارة وخوادم الإدارة متعددة النطاقات، وتحديداً في الإصدارات R81.10 وR81.20 وR82 وR82.10، بالإضافة إلى الإصدارات الأقدم. ولنجاح عملية الاستغلال، يتطلب الأمر توفر اتصال شبكي بخادم الإدارة، وعدم تقييد قائمة العملاء الموثوقين، وهو الإعداد الافتراضي في تلك الأنظمة.

تمكن هذه الثغرة المهاجم غير المصرح له من استخراج رمز دخول، وتسجيل الدخول عبر واجهة SmartConsole بصلاحيات إدارية كاملة. يتيح هذا المستوى من الوصول للمهاجم تعديل السياسات الأمنية وإعدادات الجدران النارية المُدارة بالكامل.

وتبرز الخطورة هنا في أن خادم الإدارة يتحكم في وظائف أمنية شبكية بالغة الأهمية، تشمل إدارة سياسات الأمان، وتحديد صلاحيات المسؤولين، والتحكم في إعدادات الشبكات الافتراضية الخاصة (VPN)، وأنظمة منع التهديدات، وآليات المراقبة وتسجيل الأحداث.

التحليل التقني 

أظهر التحليل الفني الصادر عن Rapid7 أن السبب الجذري للثغرة يتمثل في اختراق حدود الثقة (Broken Trust Boundary) ضمن مسار المصادقة. وتقوم الخوادم المتأثرة بقبول اسم النطاق المميز (DN) المرتبط بشهادة الاتصال الداخلي الآمن (SIC) والذي يقدمه المهاجم، بدلاً من الاعتماد على ربط هوية التطبيق البعيد بشهادة النظير المُصادق عليها والتي تُسترجع من دالة getCertificateDnName(). 

وبناء على ذلك، يتمكن المهاجم من قراءة اسم النطاق المميز الخاص بخادم الإدارة نفسه أثناء مرحلة الاتصال التمهيدي غير المصادقة. وعقب ذلك، يعيد إرسال هذا الاسم ضمن حزمة بيانات مزورة لعملية ربط شهادة التطبيق، ليحصل على رمز الدخول، ثم يطلب من خدمة FWM القديمة إصدار تذكرة دخول أحادي (SSO) لمنصة SmartConsole.

يستهدف هذا الاستغلال جيلين مختلفين من بنية الإدارة الشبكية التابعة للشركة؛ الأولى هي خدمة FWM/CPMI القديمة التي تعمل على المنفذ 18190، والثانية هي خدمة CPM/DLE الأحدث التي تعتمد بروتوكول SOAP عبر المنفذ 19009. وقد تمكنت مختبرات Rapid7 من إعادة إنتاج الهجوم بنجاح على الإصدارين R81.20 وR82.10.

الاستغلال النشط والاستجابة الرسمية

أصدرت Check Point نشرة أمنية في 22 يوليو 2026 تؤكد فيها رصد استغلال فعلي للثغرة، حيث استخدمت كثغرة صفرية لاستهداف عدد قليل من العملاء الذين يمتلكون إعدادات شبكية معينة، أبرزها ربط خادم الإدارة بالإنترنت مباشرة دون فرض قيود على عناوين IP الموثوقة. وقد تواصلت الشركة مع العملاء المتضررين، مؤكدة في الوقت ذاته أن جميع المشتركين في منصة Smart-1 Cloud السحابية محميون تلقائياً.

ونظراً لخطورة التهديد، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) الثغرة إلى قائمة الثغرات المعروفة المستغلة (KEV)، وألزمت كافة الوكالات الفيدرالية بتطبيق التصحيحات في موعد أقصاه 25 يوليو 2026. في السياق ذاته، أصدرت هيئة الخدمات الرقمية في بريطانيا تنبيهاً عاجلاً من استمرار محاولات الاستغلال.

إجراءات التخفيف والتحديثات

طرحت Check Point تحديثاً أمنياً شاملاً يعالج الثغرة إلى جانب ثغرات إضافية، شملت: 

  • الثغرة (CVE-2026-62144 بتقييم CVSS عند 9.3): المرتبطة بتجاوز المصادقة وتصعيد الصلاحيات في منصة الإدارة.
  • الثغرة  (CVE-2026-62145 بتقييم CVSS عند 7.5): المتمثلة في تصعيد الصلاحيات ضمن واجهة GaiaOS WebUI. 

ولم تُرصد أي محاولات استغلال نشطة لهاتين الثغرتين حتى تاريخ الإعلان.

وتشدد Check Point على ضرورة تثبيت التحديث الأمني فوراً، مقترحة إجراءين عاجلين لتخفيف المخاطر: 

  1. تقييد قائمة العملاء الموثوقين وحصرها بعناوين IP محددة وموثوقة.
  2. حماية الوصول إلى خادم الإدارة عبر جدار ناري يُقيد الوصول مع التأكد من تفعيل القواعد الضمنية للاتصالات المسيطرة. 

ولتسهيل مهام فرق الاستجابة، نشرت الشركة مؤشرات اختراق (IoCs) تتضمن ستة عناوين IP خبيثة للبحث عن أي آثار تسلل محتملة. 

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى