המרכז הלאומי לאבטחת סייבר בהולנד (NCSC) פרסם אזהרה דחופה לארגונים ולמנהלי מערכות, לפיה ניצול לרעה של שתי חולשות אבטחה קריטיות במוצרי ה-VPN של חברת צ'ק פוינט (Check Point) הישראלית צפוי להתרחש בטווח הזמן המיידי. אף שעד כה לא דווח על עדויות לקיומו של קוד פריצה פומבי (PoC), הרשויות באירופה מעריכות את סבירות הניצול ואת עוצמת הפגיעה האפשרית כגבוהות במיוחד, וקוראות להתקנה דחופה של עדכוני האבטחה.
פתרונות ה-VPN של צ'ק פוינט משמשים ארגונים רבים ברחבי העולם כדי לאפשר לעובדים מרחוק להתחבר באופן מאובטח ומוצפן לרשת הפנימית. ב-9 בספטמבר הפיצה החברה עדכונים מיוחדים לצד שתי הודעות אבטחה רשמיות (sk1000117 ו-sk1000118) המפרטות את ליקויי האבטחה שנתגלו במערכותיה.
הניתוח הטכני של החולשות הקריטיות
שתי החולשות שנתגלו מאפשרות לתוקפים חיצוניים לבצע הרצת קוד מרחוק (RCE - Remote Code Execution) על גבי השרתים הארגוניים:
CVE-2026-85102: חולשה הנובעת מאימות לקוי של נתוני תעודות אבטחה (Certificate Data) במהלך שלב התקשרות ה-VPN. תוקף מרוחק שאינו מורשה יכול לנצל כשל זה כדי להריץ קוד שרירותי על גבי שער האבטחה (Security Gateway) של הארגון.
CVE-2026-85103: כשל מסוג גלישת חוצץ באזור הזיכרון (Heap Overflow) במפענח תעודות ה-ASN.1 של מנגנון ה-VPN. ניצול מוצלח של חולשה זו מאפשר הרצת קוד מרחוק הן על שערי אבטחה והן על שרתי ניהול אבטחה (Security Management Servers).
גורמי המקצוע מזהירים כי פריצה מוצלחת דרך פרצות אלו עלולה להעניק לתוקף שליטה מלאה על המערכת הנגועה, לאפשר צפייה ושינוי של נתונים חסויים, ואף לגרום להשבתה מלאה של פעילות המחשוב בארגון.
הגרסאות המושפעות ועדכוני האבטחה
החולשות משפיעות על מגוון רחב של גרסאות תוכנה של החברה, כולל גרסאות עדכניות וגרסאות ישנות שכבר אינן נתמכות באופן רשמי (End-of-Support). מנגד, גרסת התוכנה R82.20 של Check Point VPN אינה מושפעת כלל מפרצות אלו.
להלן פירוט הסטטוס של גרסאות התוכנה השונות ועדכוני התוכנה הנדרשים:
גרסת תוכנה | סטטוס פגיעות | עדכון נדרש לסגירת החולשה
R82.20 | לא מושפעת | אין צורך בעדכון
R82.10 | פגיעה | LivePatch Take 24 / Jumbo Hotfix Take 44
R82 | פגיעה | LivePatch Take 24 / Jumbo Hotfix Take 126
R81.20 | פגיעה | LivePatch Take 24 / Jumbo Hotfix Take 166
Spark R82.00.x | פגיעה | גרסת Build 2325 ומעלה
Spark R81.10.x | פגיעה | גרסת Build 4968 ומעלה
R80 עד R80.40, R81, R81.10 | פגיעות (גרסאות EoS) | מומלץ לשדרג לגרסה נתמכת ולצמצם גישה
חברת צ'ק פוינט ציינה כי משתמשי מנגנון העדכון האוטומטי Check Point Live Patch (CPLP) המריצים את גרסאות R81.20, R82 ו-R82.10 אמורים היו לקבל את התיקונים המגנים באופן אוטומטי החל מ-9 בספטמבר, ללא צורך בהפעלה מחדש של השרתים. עם זאת, התיקון האוטומטי אינו זמין לגרסאות אחרות ואינו תומך בכל תצורות המערכת, ולכן על צוותי ה-IT לוודא ידנית שהעדכון אכן הוחל.
צעדי מניעה והמלצות לארגונים
לצד התקנת הטלאים הדחופה, רשויות הסייבר בהולנד מציעות נהלי התגוננות נוספים לצמצום משטח התקיפה. עבור ארגונים המשתמשים ברכיב תקשורת מסוג 'Site-to-Site VPN', מומלץ לעדכן מיידית את חוקי ה-VPN ולהגביל את הגישה אך ורק לכתובות IP ספציפיות ומהימנות.
צעדי ההתגוננות המומלצים למנהלי רשתות:
בדיקת סטטוס עדכונים: אימות התקנת LivePatch Take 24 או עדכוני ה-Jumbo Hotfix המתאימים בכל שערי האבטחה הארגוניים.
הגבלת גישה ברשת: צמצום גישת VPN לתחום כתובות IP מורשות בלבד ברכיבי תקשורת בין אתרים.
טיפול בגרסאות ישנות: שדרוג דחוף של מערכות הפועלות על גבי גרסאות שכבר אינן נתמכות, שכן אלו חשופות במיוחד לניסיונות פריצה.
למה זה חשוב לך
מוצרי האבטחה וה-VPN של צ'ק פוינט מהווים נדבך מרכזי בתשתית ה-IT של אלפי חברות, משרדי ממשלה וארגונים ביטחוניים בישראל וברחבי העולם. חולשת אבטחה קריטית במוצרים אלו חושפת את הרשתות הפנימיות של ארגונים רבים לסכנת חדירה ישירה. עבור מנהלי אבטחת מידע וצוותי תשתיות בארץ, יישום מיידי של התיקונים שהפיצה החברה הוא קריטי כדי למנוע השתלטות עוינת על שרתי הארגון וזליגת מידע חסוי.
התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.
קראו גם: קרטל בטיחות? תביעה ייצוגית בקליפורניה נגד ענקיות ה-AI · גל ביטולי חוזים וסערת פרטיות: Flock מציעה פרישה מרצון לעובדיה





