שרת הניהול של צ'ק פוינט הוא המקום שממנו מנהלי אבטחה מגדירים את מדיניות ההגנה של ארגון שלם: מה חוסמים, מה מתירים, מי נכנס לרשת ומי לא. חולשה חדשה שהתגלתה בו נותנת לתוקף מהרשת להשיג בדיוק את השליטה הזאת, בלי שם משתמש ובלי סיסמה. צ'ק פוינט כבר הוציאה תיקון חירום, אבל קוד לניצול החולשה כבר פורסם בפומבי, והחברה מאשרת שהיא מנוצלת במתקפות אמיתיות.

מה קרה

החולשה, שמסומנת CVE-2026-16232 וקיבלה ציון חומרה 9.1 מתוך 10, יושבת בתהליך ההתחברות ל-SmartConsole, התוכנה שבה מנהלי המערכת מנהלים את מוצרי צ'ק פוינט. במקום לאמת מי מנסה להתחבר, השרת מקבל token זדוני שהתוקף שולח לו ומתייחס אליו כאל מנהל בעל הרשאות מלאות. משם אפשר לשנות חוקי אבטחה, לפתוח פרצות בהגנה ולנטר את התעבורה שעוברת דרך המערכת.

כדי לנצל את החולשה התוקף צריך גישה רשתית לשרת הניהול, ולכן נפגעים בעיקר ארגונים שהשאירו את ממשק הניהול חשוף לאינטרנט בלי הגבלת כתובות. צ'ק פוינט מסרה שמדובר במספר קטן של לקוחות, אבל את המספר המדויק היא לא פרסמה. התיקונים שוחררו ב-22 ביולי, וחברת המחקר Rapid7 פרסמה ניתוח טכני של החולשה כשבוע לאחר מכן. חולשות קודמות במוצרי החברה כבר שימשו בעבר את קבוצת הכופרה Qilin.

למה זה חשוב לכם

צ'ק פוינט היא אחת מחברות אבטחת המידע הגדולות בעולם, וישראלית. המוצרים שלה מגנים על אלפי ארגונים, בהם בנקים, בתי חולים וגופים ממשלתיים, גם בישראל. כשתוקף משתלט על המערכת שאמורה להגן על הארגון, הוא לא רק חודר פנימה, הוא יכול לכבות את ההגנה מבפנים ולפנות דרך לשאר המידע. זו לא חולשה במכשיר הביתי שלכם, אבל היא נוגעת ישירות למי ששומר על הנתונים שלכם.

מה עושים?

אם אתם מנהלים מערכת צ'ק פוינט בעבודה: התקינו את עדכון החירום (Jumbo Hotfix) מ-22 ביולי בהקדם, וודאו שממשק הניהול אינו נגיש מהאינטרנט הפתוח אלא רק מכתובות מורשות.

בדקו ביומני הפעילות אם מישהו התחבר לאחרונה בשיטת application token, סימן אפשרי לניצול.

לשאר הקוראים אין כאן צעד אישי לבצע, החולשה לא נוגעת לטלפון או למחשב הביתי. אבל הכלל שמאחוריה שווה גם לכם: כל ממשק ניהול, גם של הראוטר או המצלמות בבית, לא אמור להיות פתוח לאינטרנט. אם אפשר להיכנס אליו מבחוץ, גם תוקף יכול לנסות.

גם החברות שמייצרות את המנעולים מגלות לפעמים שהמנעול שלהן נפתח. התיקון כבר קיים, והשאלה היחידה היא מי מזדרז להתקין אותו.