SmartConsole הוא ממשק הניהול של מוצרי האבטחה של צ'ק פוינט, זה שדרכו מנהלי רשת מגדירים את מדיניות חומת האש. התגלתה בו חולשה שמאפשרת לתוקף מרוחק לעקוף את שלב ההזדהות ולהתחבר עם הרשאות מנהל מלאות. צ'ק פוינט מדווחת שהחולשה כבר נוצלה נגד מספר קטן של לקוחות.

מה החולשה?

מדובר בעקיפת אימות, מצב שבו תוקף נכנס למערכת בלי להזדהות כמו שצריך. בתהליך ההתחברות ל-SmartConsole תוקף לא מזוהה יכול להשיג אסימון התחברות (login token) של האפליקציה, ולהשתמש בו כדי להתחבר לשרת הניהול כמנהל.

מרגע שהוא בפנים, התוקף יכול לשנות את מדיניות האבטחה ואת ההגדרות של המערכת. בפועל זו שליטה על חומת האש שאמורה להגן על הרשת. החומרה דורגה 9.1 מתוך 10 בסולם CVSS.

מי מושפע?

החולשה נוגעת לשרת הניהול (Management Server) של צ'ק פוינט. לפי החברה, ניצול מרחוק אפשרי רק כשלשרת הניהול יש כתובת שנגישה מהאינטרנט וכשההגדרה אינה מגבילה את רשימת הלקוחות המורשים (Trusted Clients).

מוצרי צ'ק פוינט נפוצים מאוד בארגונים בישראל, ולכן חברות וגופים רבים שמנהלים את חומת האש שלהם דרך SmartConsole עשויים להיות חשופים, במיוחד אם שרת הניהול נגיש מהאינטרנט.

האם מנוצלת בפועל?

כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל, ונוספה אליו ב-22 ביולי 2026. גם צ'ק פוינט עצמה מאשרת שהחולשה כבר נוצלה נגד מספר קטן של לקוחות.

מה עושים?

אם אתם מנהלים מוצרי צ'ק פוינט, התקינו את התיקון לפי הודעת האבטחה של צ'ק פוינט (sk185169). בנוסף, ואף אחרי ההתקנה, ודאו ששרת הניהול אינו נגיש ישירות מהאינטרנט, והגבילו את רשימת הלקוחות המורשים (Trusted Clients) כך שרק כתובות מוכרות יוכלו להתחבר אליו. שתי הפעולות האלה חוסמות את נתיב הניצול המרוחק שצ'ק פוינט מתארת.

למשתמש הפרטי אין כאן מה להתקין.