SmartConsole של צ'ק פוינט בציון 9.1: עקיפת אימות מנוצלת שמעניקה שליטה על חומת האש
SmartConsole הוא הכלי שדרכו מנהלי רשת מגדירים את חומת האש של צ'ק פוינט, ובשבוע האחרון הוא עצמו הפך ליעד. חולשת עקיפת אימות חדשה, CVE-2026-16232, מאפשרת לתוקף מרוחק ולא מזוהה להתחבר לשרת הניהול כמנהל ולשלוט בחומת האש שאמורה להגן על הארגון. הציון: 9.1 מתוך 10, והיא כבר מנוצלת בשטח.
סקירה כללית
צ'ק פוינט היא מחברות הסייבר הגדולות בעולם ומהמוכרות שיצאו מישראל, ומוצרי חומת האש שלה מותקנים בחלק ניכר מהארגונים, הבנקים וגופי הממשלה בארץ. SmartConsole הוא ממשק הניהול המרכזי שלהם, זה שדרכו מגדירים מדיניות אבטחה: מי נכנס לרשת ואילו פורטים חסומים. שליטה על הממשק הזה שקולה למפתחות לחומת האש עצמה.
הבעיה יושבת בתהליך ההתחברות. תוקף מרוחק ולא מזוהה יכול להשיג login token של האפליקציה ולהתחבר איתו לשרת הניהול בתור מנהל על, ואז לשנות את מדיניות האבטחה וההגדרות, כלומר לפתוח בעצמו את הדלתות שהמוצר אמור לנעול. צ'ק פוינט מאשרת שהחולשה כבר נוצלה נגד מספר קטן של לקוחות, ופרסמה שש כתובות IP כאינדיקטורים.
חשוב לסייג: ניצול מרחוק אפשרי רק כששרת הניהול חשוף ישירות לאינטרנט ורשימת הלקוחות המורשים (Trusted Clients) אינה מגבילה מי מתחבר אליו. ארגון שהקשיח את התצורה הזו חסום מהנתיב המרוחק, אבל התיקון עצמו עדיין הכרחי.
מזהה: CVE-2026-16232
סוג: עקיפת אימות (CWE-287)
מוצר: Check Point Quantum Security Management ו-Multi-Domain Security Management (ניהול דרך SmartConsole)
גרסאות מושפעות: R82.10 עד Take 36, R82 עד Take 118 ו-R81.20 עד Take 158 של ה-Jumbo Hotfix, וכן R81.10 ומטה עד R77.30
גרסה מתוקנת: ה-Jumbo Hotfix המעודכן שצ'ק פוינט שחררה ב-22 ביולי 2026 (sk185169)
ניצול בפועל: כן, נוסף לרשימת ה-KEV של CISA ב-22 ביולי 2026
ציר זמן
22 ביולי 2026: צ'ק פוינט מפרסמת את הודעת האבטחה sk185169 ומשחררת Jumbo Hotfix מתקן.
22 ביולי 2026: NVD מפרסמת את CVE-2026-16232 בציון 9.1.
22 ביולי 2026: CISA מוסיפה את החולשה לקטלוג ה-KEV ומאשרת שהיא מנוצלת בשטח.
25 ביולי 2026: מועד היעד של CISA לרשויות הפדרליות בארה"ב להשלים את ההתקנה.
איך הניצול עובד
זו עקיפת אימות (Improper Authentication): התוקף אינו שובר סיסמה ואינו מפצח הצפנה, אלא מנצל פגם בתהליך ההתחברות כדי לקבל token תקף בלי להזדהות. עם ה-token ביד הוא פונה לשרת הניהול, שמזהה אותו כמשתמש מאומת ומעניק לו הרשאות מנהל מלאות. לא נדרשת הרשאה מוקדמת, אינטראקציה של משתמש או ידע פנימי, רק גישה רשתית לכתובת שרת הניהול. כך הופכת גישה רשתית גרידא לשליטה על מערך ההגנה של הארגון.
ניתוח ציון ה-CVSS
ציון CVSS: 9.1
הציון גבוה כי התקיפה קלה לביצוע מרחוק, בלי הרשאות ובלי שיתוף פעולה של המשתמש, ומעניקה שליטה מלאה על הסודיות והשלמות של המערכת. הוא לא מגיע ל-10 רק מפני שאין השפעה ישירה על הזמינות, התוקף משתלט על חומת האש אך אינו מפיל אותה. בפועל 9.1 כאן צנוע, כי שליטה על שרת הניהול היא נקודת זינוק אל כל הרשת שמאחוריה.
איפה למצוא Proof of Concept (PoC)
נכון לעכשיו לא פורסם PoC ציבורי. החולשה טרייה וכבר מנוצלת בשטח, וצ'ק פוינט מבקשת להתקין את התיקון בדחיפות במקום להפיץ פרטים שיסייעו לתוקפים. הניתוח הטכני הזמין הטוב ביותר הוא הסקירה של The Hacker News, לצד הודעת האבטחה של צ'ק פוינט (sk185169) שכוללת שש כתובות IP כאינדיקטורים.
ציון 9.1 וחותמת ה-KEV מספרים כאן אותו סיפור: חולשה שכבר מנצלים אותה, בלב מערך ההגנה של חלק גדול מהארגונים בישראל. מי שמנהל מוצרי צ'ק פוינט צריך להתקין את ה-Jumbo Hotfix עכשיו ולוודא ששרת הניהול אינו חשוף לאינטרנט.
תגובות