
承認ベースのローカルWebアプリで、信頼できるCheck Point Management APIコマンドを使用して、潜在的なCheck Point CVE-2026-50751およびCVE-2026-50752の露出をスキャンおよび修復します。
このツールはCheck Pointによって作成またはサポートされておらず、ご自身の責任で使用してください。修復は一時的なものです。Check Pointは、各CVEに対して提供されるパッチをCheck Point Security Advisoriesから迅速に適用することを推奨しています。
このアプリはローカルで実行され、Check Point Security Management ServerまたはMDSにログインし、関連するVPN構成をスキャンし、修復が必要な箇所を正確に表示し、オペレーターが変更を承認できるようにし、Management APIを通じて変更を適用し、管理セッションを公開できます。公開後も、修復変更をゲートウェイに反映させるためにはポリシーをインストールする必要があります。
SMSのグローバルリモートアクセスVPNプロパティをスキャンします:
remote-access.vpn-authentication-and-encryption.encryption-method
現在の値がike_v2_onlyでない場合、アプリはプロパティを次の値に設定する変更を承認および適用できます:
ike_v2_only
このスキャンは、非推奨のIKEv1鍵交換がVPNリモートアクセスおよびモバイルアクセスでグローバルに許可されたままになっている露出を特定することを目的としています。IKEv1は非推奨であり、もはや業界のベストプラクティスではありません。この変更は古いVPNクライアントに影響を与える可能性があります。追加のCheck PointガイダンスについてSK166415を確認してください。
シンプルゲートウェイをスキャンし、各ゲートウェイの汎用オブジェクト内のVPNレルムを確認します:
realmsForBlades
アプリは、レガシークライアントがサポートされているか無効化されているかを報告します。修復が承認されると、VPNレルム所有オブジェクトのdisabled値をtrueに設定します。
ユーザーに表示される結果テキスト:
レガシークライアントは無効ですレガシークライアントはサポートされていますレガシークライアントを許可すると、非推奨のIKEv1のサポートが維持される可能性があります。これはもはや業界のベストプラクティスではありません。レガシークライアントがまだ必要な場合を除き、この設定を無効にすることを推奨します。レガシークライアントが必要な場合は、より安全な最新のVPNクライアントへの移行を計画してください。
Check Pointのサイト間VPNコミュニティタイプを両方スキャンします:
アプリは、以下のすべてが確認された場合にのみVPNコミュニティにフラグを立てます:
スターコミュニティの場合、アプリはセンターゲートウェイとサテライトゲートウェイを別々に表示します。APIデータが十分なオブジェクトタイプ情報を提供する場合、ゲートウェイ名はローカル管理または外部管理としてタグ付けされます。
メッシュコミュニティの場合、アプリはコミュニティのgatewaysリストからゲートウェイ名を取得します。このツールではメッシュコミュニティに外部管理ゲートウェイ処理は含まれていないため、そのフィールドは該当なしとして表示されます。
修復が承認されると、アプリはVPNコミュニティの暗号化方式をIKEv2のみに設定しようとします。スターコミュニティでは次を使用します:
set-vpn-community-star
メッシュコミュニティでは次を使用します:
set-vpn-community-meshed
選択したスターコミュニティに外部管理ゲートウェイが含まれている場合、アプリは変更を適用する前に警告します。外部管理ゲートウェイ側でも同様のIKEv2専用変更が行われていることを確認する必要があります。
http://...と入力しないでください。Check Point APIログインが平文HTTPで送信されます。http://127.0.0.1:3000で通信します。バックエンドは以下のCheck Point Management APIコマンドをプロキシします:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedこのプロジェクトにはサードパーティのnpm依存関係はありません。ソースから実行する場合、Node.js 18以降のみ必要です。
nodejs.orgまたはHomebrewからNode.js 18以降をインストールします。
brew install node
このプロジェクトをダウンロードまたはクローンします。
git clone <repo-url>
cd CVE-Web-Check
ローカルアプリを起動します。
npm start
npm依存関係がないため、以下でも動作します:
node server.js
アプリを開きます。
http://127.0.0.1:3000
nodejs.orgからNode.js 18以降をインストールします。
プロジェクトZIPをダウンロードして展開するか、Git for Windowsでリポジトリをクローンします。
git clone <repo-url>
cd CVE-Web-Check
ローカルアプリを起動します。
npm start
npm依存関係がないため、以下でも動作します:
node server.js
ブラウザでアプリを開きます。
http://127.0.0.1:3000
デフォルトではアプリは127.0.0.1:3000でリッスンします。別のポートを使用するには:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
その後、以下を開きます:
http://127.0.0.1:3100
サーバーはリクエストの診断情報を端末に出力します。ログイン成功時には、以下のような行が表示されます:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
ブラウザにリクエストID付きのログインエラーが表示されているが、パケットキャプチャで管理サーバーへの発信試行が確認できない場合、端末のtarget=の値とパケットキャプチャフィルターを比較してください。
Local API request行がまったく表示されない場合、ブラウザがローカルバックエンドに到達していません。アプリが実行されていること、および正しいローカルURLを開いていることを確認してください。