
Una versión web de los scripts bash escritos para Check Point CVE-2026-50751 y CVE-2026-50752. Esto utiliza un servidor local para escanear y realizar cambios usando Check Point Web API.
Una aplicación web local basada en aprobación para escanear marcadores de configuración asociados con Check Point CVE-2026-50751, CVE-2026-50752, CVE-2026-85102 y CVE-2026-85103 y aplicar las mitigaciones seleccionadas mediante comandos de la API de Check Point Management.
Esta herramienta no ha sido creada ni está respaldada por Check Point y debe usarse bajo su propio riesgo. La mitigación es temporal. Check Point recomienda aplicar los parches rápidamente usando los parches proporcionados para cada CVE en los Check Point Security Advisories.
La aplicación se ejecuta localmente, escanea la configuración de VPN relevante, muestra dónde puede ser necesaria la mitigación, permite a un operador aprobar cambios y puede publicar la sesión de gestión. Aún es necesario instalar la política después de publicar para que los cambios surtan efecto en las pasarelas. Los hallazgos de configuración no establecen si una pasarela está parcheada o es explotable.
El inicio de sesión admite autenticación con nombre de usuario/contraseña o clave de API. Los resultados del escaneo usan el nombre del objeto de gestión del SMS o el nombre de dominio de Smart-1 Cloud/MDS devuelto cuando esté disponible. Los cambios aprobados usan la sesión de dominio correspondiente.
Escanea la propiedad global de Remote Access VPN del SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
Si el valor actual no es ike_v2_only, la aplicación puede aprobar y aplicar un cambio para establecer la propiedad en:
ike_v2_only
Este escaneo está destinado a identificar la exposición donde el intercambio de claves IKEv1 obsoleto todavía está permitido globalmente para VPN Remote Access y Mobile Access. IKEv1 está obsoleto y ya no es la mejor práctica del sector. Este cambio puede afectar a clientes VPN más antiguos. Revise SK166415 para obtener orientación adicional de Check Point.
Escanea las pasarelas simples y comprueba el objeto genérico de cada pasarela para el realm de VPN dentro de:
realmsForBlades
La aplicación informa si los clientes heredados están soportados o deshabilitados. Cuando se aprueba la mitigación, establece el valor disabled del objeto propio del realm de VPN en true.
Texto del resultado mostrado al usuario:
Legacy clients are disabledLegacy Clients are SupportedPermitir clientes heredados puede preservar el soporte para IKEv1, que ya no es la mejor práctica del sector. Recomendamos deshabilitar esta configuración a menos que los clientes heredados sigan siendo necesarios. Si se necesitan clientes heredados, planifique migrarlos a un cliente VPN moderno más seguro.
Esta comprobación busca la autenticación mediante certificado personal como marcador de configuración para el problema de validación de certificados descrito en la aplicación: la validación incorrecta de los datos del certificado durante la negociación de VPN puede permitir que un atacante remoto no autenticado ejecute código arbitrario en la pasarela.
Para cada pasarela simple devuelta en el dominio de gestión escaneado, la aplicación solicita los detalles completos usando show-simple-gateway. La inspección CLI equivalente es:
mgmt_cli -r true show simple-gateway name "YOUR_GATEWAY_NAME" details-level full --format json
Inspecciona vpn-settings.authentication.authentication-clients, incluido el array anidado authentication-methods de cada cliente, en busca de:
{
"name": "Personal_Certificate",
"display-name": "Personal Certificate",
"authentication-methods": [
{ "authentication-factor": "personal-certificate" }
]
}
La detección usa el factor de autenticación, no un nombre de cliente codificado. La tabla de evidencias muestra la pasarela, el dominio, el UID, el estado actual, los nombres de visualización de los clientes coincidentes y el estado. Los detalles faltantes o incompletos se muestran como Unknown; los fallos de la API se muestran como Scan error. Ninguno de los dos se trata como un resultado limpio. Esta comprobación actualmente enumera pasarelas simples, no objetos de clúster.
Seleccione la casilla de verificación de cada pasarela a actualizar y, a continuación, haga clic en Remove User Certificate. La aplicación vuelve a comprobar las pasarelas seleccionadas y elimina las opciones de inicio de sesión con certificado personal detectadas por sus nombres de objeto reales. Para un cliente llamado Personal_Certificate, el comando equivalente es:
mgmt_cli -r true set simple-gateway name "YOUR_GATEWAY_NAME" vpn-settings.authentication.authentication-clients.remove "Personal_Certificate"
Las demás entradas de cliente de autenticación permanecen en su lugar. Eliminar una opción de inicio de sesión elimina toda esa opción, incluidos los métodos adicionales que contenga; no elimina objetos de certificado. Los clientes que dependan de la opción eliminada necesitan otro método de autenticación después de la instalación de la política.
Publish after successful apply está marcado por defecto. La aplicación informa de los éxitos y fallos individuales de cada pasarela y actualiza el escaneo después. Si falla la actualización de alguna pasarela, esta acción no publica automáticamente los cambios exitosos; revíselos antes de publicar manualmente. Los errores de publicación se informan por separado. Instale la política después de publicar.
Escanea ambos tipos de comunidad VPN de sitio a sitio de Check Point:
La aplicación marca una comunidad VPN solo cuando se observan todas estas condiciones:
Para las comunidades Star, la aplicación muestra las pasarelas centrales y las pasarelas satélite por separado. Los nombres de las pasarelas se etiquetan como gestionadas localmente o gestionadas externamente cuando los datos de la API proporcionan suficiente información sobre el tipo de objeto.
Para las comunidades Mesh, la aplicación obtiene los nombres de las pasarelas de la lista gateways de la comunidad. Las comunidades Mesh no incluyen el manejo de pasarelas gestionadas externamente en esta herramienta, por lo que ese campo se muestra como no aplicable.
Cuando se aprueba la mitigación, la aplicación intenta establecer el método de cifrado de la comunidad VPN en solo IKEv2. Las comunidades Star usan:
set-vpn-community-star
Las comunidades Mesh usan:
set-vpn-community-meshed
Si una comunidad Star seleccionada incluye pasarelas gestionadas externamente, la aplicación advierte antes de aplicar el cambio. Debe asegurarse de que el cambio correspondiente a solo IKEv2 también se realice en el lado de la pasarela gestionada externamente.
Lee firewall.accept-control-connections de show-global-properties con details-level: full. La tabla muestra Enabled, Disabled, Unknown o Scan error, con etiquetas de gestión/dominio y evidencia de la API.