← Sve vesti
Ranjivosti 23. septembar 2026. Check Point

Napadnut 23. jula, zakrpljen 22. septembra: treći Check Point zero-day ove godine

Check Point je 22. septembra izdao zakrpu za propust u svom upravljačkom serveru, uz napomenu da su ga napadači već iskorišćavali. Prvi napadi zabeleženi su 23. jula ove godine. Upravljački server je komandni centar: odatle se svim Check Point firewall uređajima u firmi zadaju pravila ko sme da prođe, a ko ne. Propust se vodi kao CVE-2026-93616 i ocenjen je sa 9,8 od 10. Za njegovo iskorišćavanje ne trebaju ni nalog ni lozinka. Veb servis na serveru prima fajlove i trebalo bi da ih drži u jednoj fascikli, ali napadač u putanju fajla može da ubaci oznaku za folder iznad i tako ga smesti tamo odakle server učitava i pokreće programski kod, i time ga pokrene sa najvišim ovlašćenjima na sistemu. Check Point navodi da je reč o nekolicini ciljanih napada, ali ne kaže ko je napadao, koga, šta se desilo posle napada i kada je kompanija za napade saznala. U isto vreme traju napadi i na drugi propust, CVE-2026-85102, u VPN delu Check Point gateway uređaja i Spark firewalla, Check Pointove linije uređaja za male i srednje firme. Zakrpa za njega izašla je 9. septembra, a napadi su krenuli tri dana kasnije. Ovo je treći Check Point zero-day ove godine. U maju je propust u VPN pristupu iskorišćen u napadima koje Check Point sa srednjom pouzdanošću povezuje sa ransomver bandom Qilin, a u julu je napadnuta SmartConsole platforma. Američka CISA je na svoju listu aktivno iskorišćavanih propusta do sada upisala pet Check Point stavki, a četiri od njih su iz ove godine.

Pojašnjenje

Ko preuzme upravljački server, ne mora da se provlači pored firewalla, jer sam sebi može da upiše propusnicu u pravila koja firewall sprovodi. Zato su uređaji na obodu mreže omiljena meta, i Check Point tu nije izuzetak nego deo obrasca: i Cisco je ove nedelje krpio dva propusta koje su napadači koristili pre zakrpe. Neprijatno je ono što stoji iza datuma. Zakrpa zatvara vrata, ali ne kaže da li je kroz njih neko već prošao, a server izložen od jula nosi dva meseca logova koje treba pregledati u potrazi za provalnicima. U manjim firmama firewall se često postavi jednom i ne dira dok radi. Napadači su na Spark uređaje, pravljene baš za takve firme, krenuli tri dana posle objavljene zakrpe, gađajući one nezakrpljene. A nama ostaje pitanje koliko je prosečnoj firmi potrebno da sazna da je zakrpa ovog nivoa ozbiljnosti uopšte objavljena?

Preporuke