
Script di mitigazione per CVE-2026-50751
Esistono diverse tecniche di mitigazione che puoi utilizzare dallo sk; https://support.checkpoint.com/results/sk/sk185033
Ci sono script per entrambe queste modifiche; Leggi https://support.checkpoint.com/results/sk/sk166415 per conoscere i client ikev2 supportati
Se vuoi fare il punto 1 e disabilitare i client legacy, scarica disable_legacy_clients.SMS.sh ed eseguilo dalla riga di comando del tuo manager. Assicurati di eseguire chmod +x disable_legacy_clients.SMS.sh per renderlo eseguibile. NOTA: QUESTO UTILIZZA OGGETTI GENERICI E COMPORTA LO STESSO RISCHIO DI DBEDIT
Se vuoi semplicemente passare a ike v2, puoi eseguire questo semplice comando in una riga: mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method “ike_v2_only"
Questo script è pensato per ambienti Check Point Multi-Domain Security Management. Scorre ogni Dominio configurato su un server MDS e applica la modifica del client legacy o del passaggio a ikev2 come per lo script SMS sopra.
Ancora, ci sono due script;
Puoi verificare il valore in un Dominio con:
mgmt_cli -r true -d "<DOMAIN_NAME>" show global-properties details-level full --format json | jq '.["remote-access"]["vpn-authentication-and-encryption"]["encryption-method"]'
Risultato atteso:
"ike_v2_only"
Usa a tuo rischio. Convalida sempre la sintassi del comando rispetto alla tua versione specifica di Check Point e allo schema dell'API di gestione prima di eseguire in produzione.