ΑρχικήSecurityΚρίσιμη ευπάθεια στη διαχείριση της Check Point επιτρέπει εκτέλεση κώδικα ως Root

Κρίσιμη ευπάθεια στη διαχείριση της Check Point επιτρέπει εκτέλεση κώδικα ως Root

Μια κρίσιμη ευπάθεια στους Διακομιστές Διαχείρισης Ασφαλείας και Καταγραφής της Check Point θα μπορούσε να επιτρέψει σε έναν επιτιθέμενο χωρίς διαπιστευτήρια σύνδεσης να εκτελεί κώδικα ως root σε αυτούς τους διακομιστές μέσω του δικτύου.

Δείτε επίσης: Η Check Ρoint αποκαλύπτει 2 σφάλματα πιστοποιητικών VPN

Εικόνα άρθρου: Critical Check Point Management Flaw Lets Unauthenticated Attackers Run Code as Root

Ο Διακομιστής Διαχείρισης Ασφαλείας ελέγχει την πολιτική του τείχους προστασίας και την πρόσβαση των διαχειριστών. Η Check Point έχει κυκλοφορήσει μια διόρθωση μέσω του καναλιού ενημερώσεων LivePatch και δηλώνει ότι δεν έχει καμία ένδειξη ότι η ευπάθεια έχει εκμεταλλευτεί. Η ευπαθής διαδρομή εκτελείται μόνο μέσω της ρύθμισης Trusted Clients, η οποία ελέγχει ποιοι υπολογιστές μπορούν να συνδεθούν με τον διακομιστή διαχείρισης μέσω του SmartConsole.

Η ευπάθεια, που παρακολουθείται ως CVE-2026-91843 και βαθμολογείται με 9.8 στα 10 στην κλίμακα CVSS από την Check Ρoint, είναι μια υπερχείλιση στοίβας στη διαδικασία σύνδεσης, η οποία χειρίζεται αιτήματα πριν από την αυθεντικοποίηση του χρήστη. Η εταιρεία σάρωσης Διαδικτύου Censys ανέφερε ότι η υπερχείλιση προκαλείται από ένα αίτημα σύνδεσης που φέρει ένα πολύ μακρύ όνομα χρήστη.

Η Check Point ανακοίνωσε στην κοινότητα CheckMates στις 16 Σεπτεμβρίου 2026 ότι οι πελάτες με ενεργοποιημένες τις αυτόματες ενημερώσεις είναι ήδη προστατευμένοι και ότι οι υπόλοιποι πρέπει να εφαρμόσουν τη διόρθωση LivePatch που περιγράφεται στην οδηγία sk1000155. Προέτρεψε τους πελάτες να λάβουν άμεσα μέτρα λόγω της σοβαρότητας και της πιθανής επίδρασης της ευπάθειας.

Προς το παρόν, δεν υπάρχει ένδειξη ότι αυτή η ευπάθεια έχει εκμεταλλευτεί στην άγρια φύση,” αναφέρει η ανακοίνωση. Η Υπηρεσία Κυβερνοασφάλειας και Υποδομών των Η.Π.Α. (CISA) κατέγραψε την εκμετάλλευση ως “καμία” στην εκτίμησή της που επισυνάπτεται στην εγγραφή CVE στις 17 Σεπτεμβρίου.

Η ευπάθεια δεν ήταν στον κατάλογο των Γνωστών Εκμεταλλευμένων Ευπαθειών της CISA από την κυκλοφορία του καταλόγου στις 16 Σεπτεμβρίου. Η Censys ανέφερε ότι δεν υπήρχε δημόσια απόδειξη εκμετάλλευσης στις 16 Σεπτεμβρίου. Ο Aviv Abramovich, αντιπρόεδρος διαχείρισης προϊόντων για την ασφάλεια δικτύων στην Check Point, επιβεβαίωσε ότι η εταιρεία δεν είχε λάβει καμία αναφορά εκμετάλλευσης.

Η εγγραφή CVE της Check Ρoint αναφέρει τα εξής παρακλάδια ως επηρεαζόμενα, ανά Jumbo Hotfix Take, το αριθμημένο επίπεδο του πακέτου ενημέρωσης που συλλέγει τις διορθώσεις για μια έκδοση. Ένας διακομιστής σε ένα αναφερόμενο παρακλάδι στο αναφερόμενο Take ή σε παλαιότερο είναι επηρεαζόμενος.

Δείτε επίσης: Check Point VPN zero-day: Πώς να προστατεύσετε το εταιρικό σας VPN

ευπάθεια Check Point - SecNews.gr

Οι αυτόνομες εγκαταστάσεις, που εκτελούν διαχείριση και πύλη σε ένα σύστημα, οι Διακομιστές Καταγραφής και οι διακομιστές Πολλαπλών Τομέων είναι επίσης ευπαθείς, σημείωσε ο Abramovich. Μια ειδοποίηση από το NHS England Digital, επικαλούμενη την sk1000155, αναφέρει ότι η φιλοξενούμενη υπηρεσία Smart-1 Cloud δεν επηρεάζεται επειδή η διόρθωση είναι ήδη σε εφαρμογή εκεί.

Η εγγραφή CVE σημειώνει ότι οι εκδόσεις R81.10 και οι παλαιότερες παρακλάδοι είναι εκτός υποστήριξης. Η Check Point έχει έτοιμη μια διόρθωση για αυτές τις εκτός υποστήριξης εκδόσεις, και οι πελάτες που τη χρειάζονται πρέπει να καταχωρήσουν ένα αίτημα με την υποστήριξη της Check Point.

Τι Πρέπει να Κάνουν οι Διαχειριστές:

Εφαρμόστε τη διόρθωση LivePatch που περιγράφεται στην sk1000155 σε κάθε Διακομιστή Διαχείρισης Ασφαλείας και Διακομιστή Καταγραφής. Αν οι αυτόματες ενημερώσεις είναι ενεργοποιημένες, επιβεβαιώστε ότι η διόρθωση έχει εγκατασταθεί αντί να το υποθέσετε. Η εντολή cplp list δείχνει ποιες LivePatches είναι εγκατεστημένες και την κατάστασή τους.

Ανεξάρτητα από το αν η διόρθωση είναι εγκατεστημένη, βεβαιωθείτε ότι η πρόσβαση των Trusted Clients στη διαχείριση περιορίζεται σε γνωστούς, αξιόπιστους υπολογιστές και δεν έχει οριστεί σε οποιαδήποτε διεύθυνση IP, και μην εκθέτετε την πρόσβαση διαχείρισης απευθείας στο διαδίκτυο.

Αυτόματες ενημερώσεις” αναφέρεται στη ρύθμιση που περιγράφεται στην sk175504, σύμφωνα με τον οδηγό ενίσχυσης της Check Point. Είναι το πλαίσιο ελέγχου στο SmartConsole, κάτω από τις Γενικές Ιδιότητες και τον Έλεγχο Πρόσβασης Δεδομένων, με την ετικέτα “Αυτόματη λήψη και εγκατάσταση Συμβολαίων Λογισμικού Blade, ενημερώσεων ασφαλείας και άλλων σημαντικών δεδομένων (συνιστάται ιδιαίτερα),” ακολουθούμενη από την εγκατάσταση της πολιτικής Ελέγχου Πρόσβασης.

Το LivePatch είναι το κανάλι που χρησιμοποιεί η Check Point για να σπρώχνει επείγουσες διορθώσεις ασφαλείας σε συστήματα όπου αυτή η επιλογή είναι ενεργοποιημένη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Check Point: Κρίσιμο VPN zero-day χρησιμοποιείται από το Qilin ransomware (update)

άμεση ενημέρωση για ευπάθειες Check Point VPN

Η παράδοση δεν είναι πάντα άμεση. Όταν η Check Point έσπρωξε διορθώσεις για δύο ευπάθειες πιστοποιητικών VPN την περασμένη εβδομάδα, αρκετοί πελάτες ανέφεραν στην κοινότητά της ότι το αυτόματο πακέτο δεν είχε φτάσει στα συστήματά τους την ημέρα της ανακοίνωσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS