צ'ק פוינט הוציאה תיקון חירום לחולשה שמאפשרת לתוקף לא מזוהה להקים חיבור VPN לרשת הארגונית בלי סיסמה תקפה. החולשה נמצאת בפרוטוקול IKEv1 המיושן, והיא כבר מנוצלת בשטח.

מה החולשה?

כשמכשיר מקים חיבור VPN, השלב הראשון הוא הסכמה על מפתחות הצפנה וזיהוי הצדדים. הפרוטוקול שעושה את זה נקרא IKE, ולגרסה הראשונה שלו, IKEv1, יש חלופה חדשה יותר כבר שנים.

החולשה היא כשל בהיגיון של בדיקת התעודות באותו מסלול ישן. תעודה היא האמצעי שבו הצד השני מוכיח מי הוא, וכשהבדיקה אינה מסיקה נכון מה שהיא רואה, אפשר לגרום למערכת לקבל חיבור שהיה אמור להידחות. התוצאה היא חיבור VPN למי שאין לו סיסמת משתמש.

זאת דוגמה טובה לתופעה שחוזרת: הבעיה אינה בהצפנה עצמה אלא בהיגיון שמסביב לה. גם כשהמתמטיקה חזקה, ההחלטה מי עבר את הבדיקה נכתבת בקוד רגיל שיכול לטעות.

הפרוטוקול הזה מוגדר כמיושן, וזה בדיוק העניין. מסלולים ישנים נשארים פתוחים לצורכי תאימות עם מכשירים ותיקים, ומקבלים פחות תשומת לב מהמסלול המרכזי.

מי מושפע?

ארגונים שמפעילים שערי אבטחה של צ'ק פוינט עם Gaia OS בגרסאות מ-R80.40 ואילך, וכן מכשירי Quantum Spark, כשגישת Remote Access או Mobile Access מופעלת דרך IKEv1.

בישראל צ'ק פוינט נפוצה מאוד, מהמשרד הקטן ועד לארגונים גדולים וגופים ציבוריים. אם אתם מתחברים ל-VPN של מקום העבודה, יש סיכוי טוב שזה המכשיר שבצד השני.

האם מנוצלת בפועל?

כן. ב-8 ביוני 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

מה עושים?

התקינו את התיקון של צ'ק פוינט לפי ההנחיה הרשמית. היצרן הגדיר אותו כתיקון חשוב, ולא כעדכון שגרתי.

בדקו אם אתם משתמשים ב-IKEv1 בכלל. ארגונים רבים כבר עברו ל-IKEv2 ומשאירים את הישן פעיל רק מתוך אינרציה. כיבוי המסלול המיושן, במקום שבו הוא אינו נחוץ, מסיר את החשיפה לגמרי.

עברו על יומני החיבורים וחפשו חיבורי VPN שאינכם יכולים לשייך למשתמש. זה הסימן שחולשת עקיפת אימות משאירה אחריה.

הפעילו אימות דו-שלבי על הגישה מרחוק. הוא מוסיף מחסום שאינו תלוי בבדיקת התעודות שנכשלה כאן.