Басты бетке

Check Point басқару серверіндегі root құқығымен код орындауға мүмкіндік берген сыни осалдықты түзетті

2 мин
Check Point басқару серверіндегі root құқығымен код орындауға мүмкіндік берген сыни осалдықты түзетті

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Check Point Security Management және Log Servers серверлеріндегі аутентификациясыз шабуылдаушыларға root құқығымен код орындауға мүмкіндік берген сыни осалдыққа түзету шығарды. CVSS шкаласы бойынша 9,8 баллмен бағаланған CVE-2026-91843 осалдығы кіру процесіндегі стек толып кетуі болып табылады. Check Point бұл осалдықтың пайдаланылғаны туралы белгілер жоқ екенін мәлімдейді.

Негізгі фактілер

  • CVE-2026-91843 осалдығын Check Point CVSS шкаласы бойынша 10-нан 9,8 балл деп бағалады.
  • Осалдық кіру процесіндегі стек толып кетуі болып табылады және өте ұзын пайдаланушы аты бар сұрау арқылы туындайды.
  • Check Point LivePatch арнасы және sk1000155 ұсынысы арқылы түзету шығарды.
  • CISA 2026 жылғы 17 қыркүйекте CVE жазбасына қосылған бағалауында пайдалануды «жоқ» деп белгіледі.
  • R82.10 Jumbo Hotfix Take 44 және одан төмен, R82 Take 126 және одан төмен, R81.20 Take 166 және одан төмен, R81.10 Take 190 және одан төмен тармақтары зардап шекті.

Осалдық мәліметтері

Осалдық пайдаланушы аутентификациясына дейінгі сұрауларды өңдейтін кіру процесіндегі стек толып кетуі болып табылады. Интернет-сканерлеу компаниясы Censys толып кету өте ұзын пайдаланушы аты бар кіру сұрауы арқылы туындайтынын хабарлады. Check Point The Hacker News-ке осал жол тек SmartConsole арқылы басқару серверіне қандай хосттар қосыла алатынын анықтайтын Trusted Clients баптауы арқылы өтетінін айтты. Осалдық аутентификациясыз шабуылдаушыға кіру процесі арқылы root артықшылықтарымен ерікті кодты қашықтан орындауға мүмкіндік береді.

Зардап шеккен нұсқалар және түзету

Check Point CVE жазбасында Jumbo Hotfix Take бойынша зардап шеккен тармақтарды тізімдейді, соның ішінде R82.10 Take 44 және одан төмен, R82 Take 126 және одан төмен, R81.20 Take 166 және одан төмен, R81.10 Take 190 және одан төмен. R81, R80.40, R80.30, R80.20, R80.10 және R80 — барлығы қолдау мерзімі аяқталған және зардап шеккен. Check Point желілік қауіпсіздік өнімдерін басқару жөніндегі вице-президенті Авив Абрамович R82.20 де осал екенін айтты, ал Censys R82.20 барлық құрастырылымдары зардап шеккенін және бұл тармақ үшін әзірге Jumbo Hotfix жоқ екенін хабарлады. Автономды орналастырулар, Log Servers және Multi-Domain серверлері де осал, деді Абрамович. Check Point автоматты жаңартулар қосылған клиенттер қазірдің өзінде қорғалғанын, ал қалғандары sk1000155 ұсынысында сипатталған LivePatch түзетуін қолдануы керектігін мәлімдеді.

Пайдалану мәртебесі

Check Point 2026 жылғы 16 қыркүйекте CheckMates-те жариялаған хабарламада осалдықтың нақты жағдайда пайдаланылғаны туралы белгілер жоқ екенін мәлімдеді. АҚШ Киберқауіпсіздік және инфрақұрылымды қорғау агенттігі (CISA) 17 қыркүйекте CVE жазбасына қосылған бағалауында пайдалануды «жоқ» деп белгіледі. Осалдық 16 қыркүйектегі каталог шығарылымына сәйкес CISA белгілі пайдаланылған осалдықтар каталогында болмады. Censys 16 қыркүйектегі жағдай бойынша жария proof-of-concept эксплойты болмағанын хабарлады. Check Point клиенттермен ықтимал компрометация индикаторларымен (IoCs) бөлісті.

2 дереккөз

Уақыт · артта қалуы