2 октября 2026

🔴 Check Point’даги критик заифлик: аутентификатсиясиз роот даражасида масофадан кириш

2026 йил сентябрь ойида Check Point Security Management Server, Multi-Domain Security Management Server, Log Server ва Multi-Domain Log Server тизимларига таъсир қилувчи критик CVE-2026-91843 заифлигини бартараф этди.

Заифлик аутентификатсия жараёнидаги stack-based buffer overflow билан боғлиқ. Амалда бу шуни англатадики, масофавий тажовузкор аутентификатсиядан ўтишдан олдин ҳам заиф сервис билан ўзаро алоқа қилиши ва потенциал равишда root ҳуқуқлари билан ихтиёрий кодни бажаришга эришиши мумкин.

Заифликка CVSS бўйича 9,8/10 балл берилган.

☝️ Нима учун бу ерда ҳужум архитектураси муҳим?

CVE-2026-91843 нинг критиклиги фақат кодни масофадан бажариш имконияти билан белгиланмайди.

Тажовузкорга тизимдаги ҳисоб ёзуви керак эмас. Агар у заиф серверга тармоқ орқали кира олса, муваффақиятли эксплуатация натижасида максимал имтиёзлар даражасига — root ҳуқуқларига эга бўлиши мумкин.

Бу Security Management Server учун айниқса муҳим. Бундай сервер тармоқ хавфсизлиги воситаларини бошқариш учун ишлатилади. Шу сабабли унинг компрометатсияси алоҳида компонент билангина чекланмай, бутун ҳимояланаётган инфратузилмани бошқариш жараёнларига таъсир қилиши мумкин.

Конфигурацияга қараб, тажовузкор созламаларни ўзгартириши, махфий маълумотлар билан ишлаши ва компрометатсия қилинган сервердан инфратузилма бўйлаб кейинги ҳаракатлар учун таянч нуқта сифатида фойдаланиши мумкин.

Шу билан бирга, эълон қилинган пайтда Check Point CVE-2026-91843 реал ҳужумларда эксплуатация қилинганини тасдиқламаган. Бу муҳим фарқ: критик заифлик потенциал ҳужум векторини яратади, аммо унинг мавжудлиги ўз-ўзидан ҳужум аллақачон содир бўлаётганини англатмайди.

✅ Амалиётда нималар муҳим?

Бундай ҳолатларда масала фақат янгиланишни ўрнатиш билан чекланмайди. Заиф сервис тармоқдан очиқми ва у билан умуман ким ўзаро алоқа қила олади? — буни ҳам тушуниш муҳим.

Агар тузатмани ўрнатиш кечиктирилса, Check Point тавсия қилган вақтинчалик чоралар ҳужум юзасини қўшимча равишда чеклаш имконини беради. Бироқ улар патч ўрнини боса олмайди.

Янгиланиш ўрнатилгандан сўнг тизим журналлари ва тузатма ўрнатилишидан олдинги даврдаги тармоқ уланишларини ҳам текшириш мақсадга мувофиқ. Бу заиф сервис билан ўзаро алоқа қилишга уринишлар бўлган-бўлмаганини ва заифлик бартараф этилишидан олдин шубҳали фаоллик кузатилган-кузатилмаганини аниқлашга ёрдам беради.

Хавфсизликни бошқариш тизимлари учун бундай ёндашув айниқса муҳим: бошқарувчи компонентнинг компрометатсияси тажовузкорга оддий сервер компрометатсиясига қараганда анча катта имкониятларни бериши мумкин.