חברת Check Point אישרה שתי פגיעויות קריטיות נוספות שנוצלו בפועל בתקיפות — האחת בשירותי ה-VPN, שנצפית בהתקפות נגד לקוחות Spark, והשנייה בשרתי הניהול, שהייתה זירו-דיי מאז יולי. מדובר בפגיעויות שונות מCVE-2026-91843 שפורסם על ידי החברה קודם החודש. CISA הוסיפה את שתיהן לקטלוג הפגיעויות המנוצלות באותו יום.

| מזהה | CVE-2026-85102 (אימות תעודות ב-VPN) ו-CVE-2026-93616 (מעבר נתיבים בשרת הניהול) |
| מוצר וגרסאות מושפעות | CVE-2026-85102: שערי VPN ו-Spark בגרסאות R80 עד R82.10. CVE-2026-93616: Security Management Server בגרסאות R82.20 ללא Jumbo Hotfix, R82.10 עד Take 44, R82 עד Take 126 ו-R81.20 עד Take 166 |
| חומרה (CVSS) | 9.8 לשתי הפגיעויות — קריטית |
| מנוצל בפועל | כן — CVE-2026-85102 נגד לקוחות Spark, ו-CVE-2026-93616 בתקיפות ממוקדות שזוהו לראשונה ב-23 ביולי 2026 |
| סטטוס תיקון | זמין — LivePatch אוטומטי ומסלולי Jumbo Hotfix, מפורט ב-sk1000171 |
מה קרה
CVE-2026-93616 היא פגיעות מעבר נתיבים (path traversal) בשירות הרשת של שרת הניהול, שמאפשרת לתוקף ללא אימות להעלות סקריפטים לשרת ולהריץ אותם. לפי Check Point, היא נוצלה בפועל בכמה תקיפות ממוקדות כבר ב-23 ביולי — כלומר כחודשיים לפני שהתיקון פורסם. CVE-2026-85102 היא פגיעות באימות תעודות בתהליך משא ומתן של VPN, שיכולה להוביל להרצת קוד ללא אימות, ונצפית כרגע בניצול נגד לקוחות Spark ברחבי העולם.
החברה פרסמה את שתי הפגיעויות יחד באזהרה אחת, מכיוון שהן חמורות באותה מידה ומחייבות פעולה מיידית משני סוגי הלקוחות — גם מי שמפעיל שערי VPN וגם מי שמפעיל שרתי ניהול.
נקודות לשים לב
- בדקו אם LivePatch אוטומטי מופעל על שרתי הניהול והלוג — אם כן, ייתכן שכבר קיבלתם הגנה חלקית; ודאו זאת מול sk1000171.
- אם אתם מפעילים Check Point Spark או שער VPN מבוסס Check Point, זו הפגיעות הדחופה מבין השתיים — ההודעה מדברת על ניצול פעיל כרגע, לא רק פוטנציאלי.
- בשרתי ניהול, בדקו יומנים מאז 23 ביולי 2026 לאיתור פעילות חשודה — קבצי סקריפט לא מוכרים, שינויים לא מתועדים במדיניות, או חשבונות מנהל חדשים.
- אלה פגיעויות שונות מ-CVE-2026-91843 שתוקן קודם החודש — אל תסתפקו בעדכון הקודם, יש להחיל את התיקון הספציפי לכל אחת משתי הפגיעויות החדשות.
- אם אי אפשר לעדכן מיד, הגבילו את הגישה לממשקי הניהול ולשערי ה-VPN לכתובות מוכרות בלבד, כפתרון ביניים זמני בלבד.
מקורות: Check Point · The Hacker News · CISA KEV

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.