← Blog
🛡️ ثغرة6 يوليو 2026

CVE-2026-50751: تجاوز للمصادقة في VPN الخاصة بـ Check Point، يُستغل بالفعل بشكل نشط

CVE-2026-50751 يتيح تجاوز مصادقة VPN الخاصة بـ Check Point دون كلمة مرور صالحة. مدرجة في كتالوج KEV. إليك ما يجب فعله اليوم.

OCIRIA security team

CVE-2026-50751: تجاوز للمصادقة في VPN الخاصة بـ Check Point، يُستغل بالفعل بشكل نشط

باختصار

تم نشر ثغرة حرجة (CVSS 9.3) تؤثر على منتجات VPN الخاصة بـ Check Point، وهي مُدرجة بالفعل في كتالوج الثغرات المُستغلة بشكل نشط الخاص بـ CISA (KEV) [1][2]. يتيح هذا الخلل لمهاجم عن بُعد، دون الحاجة إلى بيانات اعتماد، إنشاء اتصال VPN للوصول عن بُعد متجاوزًا مصادقة المستخدم [1]. إذا كانت مؤسستك تستخدم Check Point Security Gateway مع وظائف Remote Access أو Mobile Access، فإن التوصية هي إعطاء الأولوية اليوم لمراجعة التصحيحات المتاحة من الشركة المصنّعة وتدقيق جلسات VPN النشطة.

ما هي الثغرة ولماذا هي مهمة

وفقًا للبطاقة التقنية المنشورة في NVD، يتعلق الأمر بخلل منطقي في التحقق من الشهادات ضمن تبادل المفاتيح IKEv1، وهو بروتوكول يُعتبر بالفعل قديمًا (deprecated) لكنه لا يزال مستخدمًا في العديد من بيئات الوصول عن بُعد [1]. يتيح هذا الخلل لمهاجم غير مُصادق تجاوز التحقق من اسم المستخدم وكلمة المرور، وإنشاء اتصال VPN صالح للوصول عن بُعد دون امتلاك بيانات اعتماد شرعية [1].

عمليًا، يعني هذا أن جهة خارجية قد تحصل على مسار دخول إلى الشبكة المؤسسية عبر البنية التحتية ذاتها المُصممة لحماية الوصول عن بُعد: بوابة VPN. هذا سيناريو حساس بشكل خاص لأن هذه الأجهزة عادةً ما تكون موضوعة على المحيط الخارجي، بظهور مباشر من الإنترنت، وتعمل كبوابة دخول نحو الأنظمة الداخلية.

نُشرت الثغرة في 8 يونيو 2026 بدرجة خطورة "critical" وفقًا لـ NVD [1]، وقد أضافتها CISA إلى كتالوج KEV الخاص بها، مما يؤكد وجود استغلال نشط ثابت لدى هذه الوكالة [2]. لا تتوفر لدينا، في هذه اللحظة، تفاصيل عامة موثقة إضافية حول حجم أو مصدر هذا الاستغلال.

من المتأثر

الشركة المصنّعة المتأثرة هي Check Point [1]. يحدد الوصف الرسمي وظائف Remote Access وMobile Access المرتبطة بتبادل المفاتيح IKEv1 كمكونات معنية [1]. لا نملك قائمة موثقة بالإصدارات أو الطُرز المحددة المتأثرة، لذا إذا كانت مؤسستك تشغّل بوابات Check Point مع تفعيل VPN للوصول عن بُعد، فمن المستحسن التعامل مع هذا التنبيه باعتباره ذا صلة محتملة، والتأكد من الحالة الدقيقة مباشرة عبر الوثائق والتنبيهات الأمنية الصادرة عن الشركة المصنّعة نفسها.

من خلال رادار الاستخبارات الخاص بنا، نصنّف هذه الثغرة ضمن فئة "المصادقة / الوصول غير المصرّح به"، بدرجة خطورة حرجة، تحديدًا لكونها تجاوزًا للمصادقة في مكوّن محيطي للوصول عن بُعد: نوع الخلل الذي يجمع بين التعرض للإنترنت، وعدم الحاجة إلى بيانات اعتماد، وإمكانية الوصول المباشر المحتمل إلى الشبكة الداخلية.

كيف تعرف إذا كنت عرضة للخطر

قبل كل شيء، تحقق مما إذا كانت مؤسستك قد نشرت بوابات Check Point مع قدرات Remote Access أو Mobile Access يمكن الوصول إليها من الإنترنت: فهذه هي التي يشير الوصف الرسمي إلى تورطها [1]. راجع أيضًا ما إذا كان تبادل المفاتيح المُهيأ في اتصالات VPN تلك لا يزال يستخدم IKEv1، بالنظر إلى أنه البروتوكول المذكور في الخلل [1].

بالإضافة إلى المراجعة الداخلية، يُنصح برسم خريطة للأصول التابعة لمؤسستك المعرّضة فعليًا للخارج: بوابات VPN وبوابات الوصول عن بُعد وأي خدمة من Check Point ظاهرة من الإنترنت هي أول المرشحين للمراجعة. معرفة هذه السطح المعرّض بدقة هي، بشكل عام، الخطوة الأولى أمام أي تنبيه من هذا النوع، وأكثر من ذلك عندما يتعلق الأمر ببنية تحتية للوصول عن بُعد على المحيط الخارجي.

كيف تحمي نفسك

  • راجع في أقرب وقت ممكن التنبيهات والتصحيحات الرسمية من Check Point الخاصة بمنتجاتك وإصداراتك المحددة، وطبّقها وفق الإجراء المعتمد لدى مورّدك أو شريكك التقني.
  • دقّق اتصالات VPN النشطة والحديثة في بواباتك، بحثًا عن جلسات لا تتوافق مع مستخدمين أو أجهزة معروفة.
  • إذا كان ذلك ممكنًا تقنيًا ولا يعطّل خدمات حساسة، فكّر في تعطيل IKEv1 أو الانتقال منه إلى بروتوكولات تبادل مفاتيح أحدث، بما أنه المكوّن المُشار إليه في وصف الخلل [1].
  • عزّز مراقبة بوابات الوصول عن بُعد خلال الأسابيع القادمة، نظرًا لأن الثغرة مدرجة في كتالوج KEV وهناك تأكيد على استغلالها بشكل نشط [2].
  • وثّق أنظمة Check Point التي تمتلكها مؤسستك وتعرّضها الفعلي للإنترنت؛ فهذا هو الأساس لتحديد أولويات أي معالجة.

أسئلة متكررة

هل يعني هذا أننا قد تعرضنا للهجوم بالفعل؟

ليس بالضرورة. كون هذا الـ CVE مدرجًا في كتالوج KEV يؤكد أن لدى CISA علمًا باستغلال نشط بشكل عام [2]، وليس أن كل مؤسسة تمتلك منتجات Check Point قد تعرضت للهجوم.

هل يتوجب عليّ تطبيق التصحيح إلزاميًا بموجب لوائح تنظيمية؟

إدراج الثغرة في كتالوج KEV يستلزم مواعيد نهائية إلزامية للمعالجة بالنسبة للوكالات الفيدرالية المدنية الأمريكية (بموجب توجيه BOD 22-01). أما بالنسبة لباقي المؤسسات، فليس التزامًا تنظيميًا، لكنه يمثل إشارة قوية على ضرورة إعطاء الأولوية للتصحيح في أقرب وقت ممكن.

ماذا أفعل إذا لم أكن أعرف ما إذا كانت لدينا وظائف Remote Access أو Mobile Access مفعّلة؟

هذه نقطة انطلاق جيدة لفريق تقنية المعلومات لديك أو مزوّد الأمن الخاص بك: مراجعة إعدادات بوابات Check Point والتأكد من وظائف الوصول عن بُعد المفعّلة والمعرّضة للإنترنت.

المصادر

OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar