
Check Point تُبلغ عن استغلال جارٍ للثغرتين CVE-2026-85102 وCVE-2026-93616
أفادت Check Point باستغلال جارٍ لثغرات تؤثر في Security Gateway وSecurity Management. وأدرجت CISA الثغرتين في كتالوج KEV، وتتوفر إصلاحات لهما.
في تنبيه أمني بتاريخ 22 سبتمبر 2026، أفادت Check Point باستغلال جارٍ للثغرتين CVE-2026-85102 وCVE-2026-93616، اللتين تؤثران في Security Gateway وSecurity Management. وأدرجت CISA الثغرتين في كتالوج الثغرات المعروف استغلالها (KEV) في اليوم نفسه، مستندةً إلى أدلة على استغلال جارٍ.
ووصفت Check Point أيضًا الثغرة CVE-2026-93616 بأنها ثغرة من نوع «يوم الصفر» اكتُشفت حديثًا وتؤثر في Security Management. وقالت الشركة إن إصلاحًا لها أصبح متاحًا مع صدور تنبيهها في 22 سبتمبر.
النطاق التقني للثغرتين
CVE-2026-85102: معالجة شهادات VPN
CVE-2026-85102 هي ثغرة في معالجة شهادات VPN في Security Gateway تتيح تنفيذ تعليمات برمجية عن بُعد قبل المصادقة.
قالت Check Point إنها رصدت محاولات استغلال تستهدف عملاء Spark في أنحاء العالم. ولا يذكر التنبيه حدوث اختراق ناجح أو عددًا موثقًا للضحايا. وقد ورد فيه: “نرصد الآن محاولات استغلال تستهدف عملاء Check Point Spark في أنحاء العالم.”
CVE-2026-93616: اجتياز المسارات في Security Management
CVE-2026-93616 هي ثغرة اجتياز مسارات قبل المصادقة في خدمة الويب الخاصة بمنتج Security Management. ووفقًا لـCheck Point، تتيح الثغرة للمهاجم تنفيذ نص برمجي من أي مسار وتحميل أي فئة من فئات Java. وقالت الشركة إنها، حتى تاريخ نشر التنبيه، كانت قد رصدت عددًا قليلًا من الهجمات الموجّهة في 23 يوليو 2026؛ ولم تقدم إحصاءً أشمل لعدد الضحايا أو حجم الهجمات.
إدراج الثغرتين لدى CISA وأولوية المعالجة
أوضحت CISA أساس إضافة أربعة إدخالات جديدة إلى كتالوج KEV كما يلي: “أضافت CISA أربع ثغرات جديدة إلى كتالوج الثغرات المعروف استغلالها (KEV)، استنادًا إلى أدلة على استغلال جارٍ.” وكانت الثغرتان CVE-2026-85102 وCVE-2026-93616 من بين تلك الإدخالات.
يدعم الإدراج في كتالوج KEV الاستنتاج بأن الثغرتين تتعرضان للاستغلال، لكن تنبيه CISA لا يحدد الضحايا بصورة مستقلة، ولا يحدد حجم الهجمات أو يثبت أثرها. ودعت Check Point إلى تطبيق الإصلاحات المتاحة دون تأخير على الإصدارات المتأثرة، بينما شجعت CISA جميع المؤسسات على إعطاء الأولوية لمعالجة الثغرات المدرجة في KEV من خلال إدارة الثغرات القائمة على المخاطر.


