Check Point ออกแพตช์แก้ไขช่องโหว่ใน SmartConsole ที่ถูกใช้ในการโจมตีจริง ทำให้สามารถเข้าถึงสิทธิ์ผู้ดูแลระบบได้เต็มรูปแบบ

 

Check Point ได้ปล่อยแพตช์อัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์ Security Management และ Multi-Domain Management (MDSM) ซึ่งรวมถึงช่องโหว่ระดับ Critical ที่กำลังถูกนำไปใช้ในการโจมตีจริง

ช่องโหว่หลักได้แก่ CVE-2026-16232 (CVSS 9.3) ซึ่งเป็นช่องโหว่ประเภท Authentication bypass ในหน้าเข้าสู่ระบบของ SmartConsole ที่ทำให้ผู้โจมตีจากภายนอกที่ไม่ต้องผ่านการยืนยันตัวตน สามารถเข้าถึง Login Token ของแอปพลิเคชัน และยืนยันตัวตนด้วยสิทธิ์ระดับผู้ดูแลระบบเต็มรูปแบบได้

โดย CVE.org ระบุว่า "การโจมตีที่สำเร็จจะทำให้ผู้โจมตีสามารถแก้ไข Security Policies และ Security Configurations ได้" ทั้งนี้การโจมตีจากภายนอก จำเป็นต้องสามารถเข้าถึง IP ของ Management Server ผ่านอินเทอร์เน็ตได้ และระบบต้องมีการตั้งค่าที่ไม่มีการจำกัดการเข้าถึงแบบ Trusted Client

Lotem Finkelstein รองประธานฝ่ายวิจัยของ Check Point ระบุว่า บริษัทได้ติดต่อไปยังลูกค้าที่ได้รับผลกระทบแล้ว โดย Finkelstein ระบุว่า "ช่องโหว่นี้ส่งผลกระทบเฉพาะกับการตั้งค่า (Configuration) แบบเฉพาะเจาะจงเท่านั้น เช่นการที่ Management ถูกเปิดให้เข้าถึงได้โดยตรงจากอินเทอร์เน็ต โดยไม่มีการจำกัด IP"

Check Point ได้แบ่งปันข้อมูล Indicators of Compromise (IOCs) ที่เกี่ยวข้องกับกิจกรรมการโจมตีนี้ ได้แก่

  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

นอกจากนี้ยังมีช่องโหว่อีกสองรายการที่ได้รับการแก้ไข ได้แก่

CVE-2026-62144 (CVSS 9.3) เปิดทางให้ผู้โจมตีจากภายนอกที่ไม่ต้องผ่านการยืนยันตัวตน สามารถรันคำสั่งระดับผู้ดูแลระบบบน Management Server ได้

CVE-2026-62145 (CVSS 7.5) เปิดทางให้ผู้ใช้งาน Gaia Portal แบบ Read-only ที่ผ่านการยืนยันตัวตนแล้ว สามารถรันคำสั่งด้วยสิทธิ์ระดับ Root ได้

เช่นเดียวกับกรณีของ CVE-2026-16232 การโจมตีช่องโหว่ CVE-2026-62144 ได้สำเร็จนั้น ผู้โจมตีจำเป็นต้องมีสิทธิ์เข้าถึงส่วนการบริหารจัดการ (Management access) โดยไม่มีการป้องกันจากไฟร์วอลล์ หรือไม่มีการจำกัดสิทธิ์สำหรับ Trusted Clients (GUI clients) โดยปัญหาทั้งสามข้อนี้ส่งผลกระทบต่อเวอร์ชันดังต่อไปนี้ :

  • R77.30
  • R80
  • R80.10
  • R80.20
  • R80.30
  • R81
  • R81.10
  • R81.20
  • R82
  • R82.10

ขอแนะนำให้ผู้ใช้งานดำเนินการติดตั้ง Jumbo hotfix ฉบับวันที่ 22 กรกฎาคม, จำกัดการเข้าถึงของ Trusted Clients (GUI clients) ให้อยู่เฉพาะในกลุ่ม IP address/Subnet ที่ได้รับอนุญาต, ป้องกันการเข้าถึงส่วน Management access ด้วยไฟร์วอลล์ และจำกัดการเข้าถึงเฉพาะ IP address ที่เชื่อถือได้เท่านั้น

ความเคลื่อนไหวล่าสุดนี้ส่งผลให้หน่วยงานความมั่นคงปลอดภัยไซเบอร์ และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) เพิ่มช่องโหว่นี้ลงในบัญชีรายการช่องโหว่ที่กำลังถูกใช้โจมตีจริง (Known Exploited Vulnerabilities: KEV) พร้อมออกคำสั่งให้หน่วยงานฝ่ายบริหารพลเรือนของรัฐบาลกลาง (FCEB) ดำเนินการอัปเดตแก้ไขแพตช์ที่จำเป็นภายในวันที่ 25 กรกฎาคม 2026

ที่มา : Thehackernews