
نسخة ويب من نصوص bash التي تم كتابتها لـ Check Point CVE-2026-50751 و CVE-2026-50752. يستخدم ذلك خادمًا محليًا لفحص وإجراء تغييرات باستخدام Check Point Web API.
تطبيق ويب محلي قائم على الموافقة لفحص علامات التكوين المرتبطة بـ Check Point CVE-2026-50751 وCVE-2026-50752 وCVE-2026-85102 وCVE-2026-85103 وتطبيق التخفيفات المختارة عبر أوامر Check Point Management API.
هذه الأداة ليست من إنشاء Check Point ولا مدعومة منها، ويجب استخدامها على مسؤوليتك الخاصة. التخفيف مؤقت. توصي Check Point بالترقيع السريع باستخدام التصحيحات المتوفرة لكل CVE في Check Point Security Advisories.
يعمل التطبيق محليًا، ويفحص تكوين VPN ذي الصلة، ويُظهر حيث قد تكون هناك حاجة إلى التخفيف، ويتيح للمشغّل الموافقة على التغييرات، ويمكنه نشر جلسة الإدارة. لا يزال يتعين تثبيت السياسة بعد النشر حتى تسري التغييرات على البوابات. لا تحدد نتائج التكوين ما إذا كانت البوابة مرقّعة أم قابلة للاستغلال.
يدعم تسجيل الدخول المصادقة باسم المستخدم/كلمة المرور أو بمفتاح API. تستخدم نتائج الفحص اسم كائن إدارة SMS أو اسم نطاق Smart-1 Cloud/MDS المُعاد عندما يكون متاحًا. تستخدم التغييرات المعتمدة جلسة النطاق المقابل.
يفحص خاصية Remote Access VPN العامة في SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
إذا لم تكن القيمة الحالية ike_v2_only، يمكن للتطبيق الموافقة على تغيير لضبط الخاصية على:
ike_v2_only
يهدف هذا الفحص إلى تحديد التعرّض حيث لا يزال تبادل مفاتيح IKEv1 المهمَل مسموحًا به عالميًا لـ VPN Remote Access وMobile Access. إن IKEv1 مهمَل ولم يعد ممارسة صناعية مثلى. قد يؤثر هذا التغيير على عملاء VPN الأقدم. راجع SK166415 للحصول على إرشادات إضافية من Check Point.
يفحص البوابات البسيطة ويتحقق من كل كائن عام للبوابة بحثًا عن نطاق VPN داخل:
realmsForBlades
يُبلّغ التطبيق عمّا إذا كان العملاء القديمون مدعومين أم معطّلين. عند الموافقة على التخفيف، يضبط قيمة disabled للكائن المملوك لنطاق VPN على true.
نص النتيجة الموجّه للمستخدم:
Legacy clients are disabledLegacy Clients are Supportedقد يؤدي السماح للعملاء القديمة إلى الحفاظ على دعم IKEv1، الذي لم يعد ممارسة صناعية مثلى. نوصي بتعطيل هذا الإعداد ما لم يكن العملاء القديمون لا يزالون مطلوبين. إذا كانت هناك حاجة إلى العملاء القديمين، فخطّط لترحيلهم إلى عميل VPN حديث أكثر أمانًا.
يبحث هذا الفحص عن مصادقة الشهادة الشخصية كعلامة تكوين لمشكلة التحقق من الشهادة الموصوفة في التطبيق: قد يسمح التحقق غير السليم من بيانات الشهادة أثناء تفاوض VPN لمهاجم بعيد غير مصادَق عليه بتنفيذ تعليمات برمجية عشوائية على البوابة.
لكل بوابة بسيطة تُعاد في نطاق الإدارة المفحوص، يطلب التطبيق التفاصيل الكاملة باستخدام show-simple-gateway. الفحص المكافئ عبر CLI هو:
mgmt_cli -r true show simple-gateway name "YOUR_GATEWAY_NAME" details-level full --format json
يفحص vpn-settings.authentication.authentication-clients، بما في ذلك مصفوفة authentication-methods المتداخلة لكل عميل، بحثًا عن:
{
"name": "Personal_Certificate",
"display-name": "Personal Certificate",
"authentication-methods": [
{ "authentication-factor": "personal-certificate" }
]
}
يعتمد الاكتشاف على عامل المصادقة، وليس على اسم عميل مُثبَّت بشكل صلب. يعرض جدول الأدلة البوابة والنطاق وUID والحالة الحالية وأسماء العرض للعملاء المطابقين والحالة. تظهر التفاصيل المفقودة أو غير المكتملة كـ Unknown؛ وتظهر إخفاقات API كـ Scan error. لا يُعتبر أي منهما نتيجة نظيفة. يعدّد هذا الفحص حاليًا البوابات البسيطة، وليس كائنات العناقيد.
حدّد مربع الاختيار لكل بوابة تريد تحديثها، ثم انقر على Remove User Certificate. يعيد التطبيق فحص البوابات المحددة ويزيل خيارات تسجيل الدخول بالشهادة الشخصية المكتشفة بأسماء كائناتها الفعلية. بالنسبة لعميل باسم Personal_Certificate، الأمر المكافئ هو:
mgmt_cli -r true set simple-gateway name "YOUR_GATEWAY_NAME" vpn-settings.authentication.authentication-clients.remove "Personal_Certificate"
تبقى إدخالات عملاء المصادقة الأخرى في مكانها. تؤدي إزالة خيار تسجيل الدخول إلى إزالة ذلك الخيار بالكامل، بما في ذلك أي طرق إضافية يحتويها؛ ولا تحذف كائنات الشهادات. يحتاج العملاء الذين يعتمدون على الخيار المُزال إلى طريقة مصادقة أخرى بعد تثبيت السياسة.
يكون Publish after successful apply محددًا افتراضيًا. يُبلّغ التطبيق عن نجاحات وإخفاقات كل بوابة على حدة ويحدّث الفحص بعد ذلك. إذا فشل تحديث أي بوابة، فإن هذا الإجراء لا ينشر التغييرات الناجحة تلقائيًا؛ راجعها قبل النشر يدويًا. تُبلَّغ أخطاء النشر بشكل منفصل. ثبّت السياسة بعد النشر.
يفحص كلا نوعي مجتمعات VPN من موقع إلى موقع في Check Point:
لا يضع التطبيق علامة على مجتمع VPN إلا عند ملاحظة كل ما يلي:
بالنسبة لمجتمعات Star، يعرض التطبيق بوابات المركز وبوابات الأقمار بشكل منفصل. تُوسم أسماء البوابات كمُدارة محليًا أو مُدارة خارجيًا عندما توفر بيانات API معلومات كافية عن نوع الكائن.
بالنسبة لمجتمعات Mesh، يستخرج التطبيق أسماء البوابات من قائمة gateways الخاصة بالمجتمع. لا تتضمن مجتمعات Mesh معالجة البوابات المُدارة خارجيًا في هذه الأداة، لذا يُعرض ذلك الحقل كغير قابل للتطبيق.
عند الموافقة على التخفيف، يحاول التطبيق ضبط طريقة تشفير مجتمع VPN على IKEv2 فقط. تستخدم مجتمعات Star:
set-vpn-community-star
وتستخدم مجتمعات Mesh:
set-vpn-community-meshed
إذا تضمّن مجتمع Star محدد بوابات مُدارة خارجيًا، يحذّر التطبيق قبل تطبيق التغيير. يجب عليك التأكد من إجراء التغيير المطابق الخاص بـ IKEv2 فقط أيضًا على جانب البوابة المُدارة خارجيًا.
يقرأ firewall.accept-control-connections من show-global-properties مع details-level: full. يعرض الجدول Enabled أو Disabled أو Unknown أو Scan error، مع تسميات الإدارة/النطاق وأدلة API.
هذا فحص للقراءة فقط. استبدل القواعد الضمنية بقواعد Access Control صريحة فقط في بيئات الأمان العالي، وفقًا لـ SK179346. قد تؤدي القواعد غير الصحيحة إلى تعطيل تثبيت السياسة واتصال الإدارة/السجلات. لا يتحقق تعطيل الإعداد وحده من وجود القواعد الصريحة المطلوبة.
يظهر شريط حالة مباشر في الأسفل أثناء تشغيل العمليات. بعد تسجيل الدخول، يستعلم من الواجهة الخلفية عن أحدث أمر API والنطاق وعدد الأوامر التي بدأت، ويعرض الوقت المنقضي. مؤشر النشاط ليس تقديرًا لنسبة الإكمال.
http://...؛ فذلك سيرسل تسجيل دخول Check Point API عبر HTTP غير مشفّر.http://127.0.0.1:3000.توكّل الواجهة الخلفية هذه الأوامر من Check Point Management API: