
Uma versão web dos scripts bash escritos para Check Point CVE-2026-50751 e CVE-2026-50752. Esta usa um servidor local para escanear e fazer alterações usando a Check Point Web API.
Um webapp local baseado em aprovação para escanear marcadores de configuração associados ao Check Point CVE-2026-50751, CVE-2026-50752, CVE-2026-85102 e CVE-2026-85103 e aplicar mitigações selecionadas por meio de comandos da Check Point Management API.
Esta ferramenta não é criada nem suportada pela Check Point e deve ser usada por sua conta e risco. A mitigação é temporária. A Check Point recomenda aplicar os patches rapidamente usando os patches fornecidos para cada CVE nos Check Point Security Advisories.
O app é executado localmente, escaneia a configuração de VPN relevante, mostra onde a mitigação pode ser necessária, permite que um operador aprove alterações e pode publicar a sessão de gerenciamento. A política ainda precisa ser instalada após a publicação para que as alterações tenham efeito nos gateways. Os achados de configuração não estabelecem se um gateway está corrigido ou explorável.
O login suporta autenticação por nome de usuário/senha ou chave de API. Os resultados do scan usam o nome do objeto de gerenciamento do SMS ou o nome de domínio Smart-1 Cloud/MDS retornado, quando disponível. As alterações aprovadas usam a sessão de domínio correspondente.
Escaneia a propriedade global de Remote Access VPN do SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
Se o valor atual não for ike_v2_only, o app pode aprovar e aplicar uma alteração para definir a propriedade como:
ike_v2_only
Este scan tem como objetivo identificar exposição onde a troca de chaves IKEv1 obsoleta ainda é globalmente permitida para VPN Remote Access e Mobile Access. O IKEv1 está obsoleto e não é mais a melhor prática do setor. Esta alteração pode afetar clientes VPN mais antigos. Consulte SK166415 para orientações adicionais da Check Point.
Escaneia gateways simples e verifica cada objeto genérico de gateway quanto ao realm de VPN dentro de:
realmsForBlades
O app informa se clientes legados são suportados ou desabilitados. Quando a mitigação é aprovada, ele define o valor disabled do objeto próprio do realm de VPN como true.
Texto de resultado exibido ao usuário:
Legacy clients are disabledLegacy Clients are SupportedPermitir clientes legados pode preservar o suporte ao IKEv1, que não é mais a melhor prática do setor. Recomendamos desabilitar esta configuração, a menos que clientes legados ainda sejam necessários. Se clientes legados forem necessários, planeje migrá-los para um cliente VPN moderno mais seguro.
Esta verificação procura autenticação por certificado pessoal como marcador de configuração para o problema de validação de certificado descrito no app: a validação inadequada de dados de certificado durante a negociação de VPN pode permitir que um atacante remoto não autenticado execute código arbitrário no gateway.
Para cada gateway simples retornado no domínio de gerenciamento escaneado, o app solicita detalhes completos usando show-simple-gateway. A inspeção equivalente via CLI é:
mgmt_cli -r true show simple-gateway name "YOUR_GATEWAY_NAME" details-level full --format json
Ele inspeciona vpn-settings.authentication.authentication-clients, incluindo o array aninhado authentication-methods de cada cliente, em busca de:
{
"name": "Personal_Certificate",
"display-name": "Personal Certificate",
"authentication-methods": [
{ "authentication-factor": "personal-certificate" }
]
}
A detecção usa o fator de autenticação, não um nome de cliente fixo. A tabela de evidências exibe o gateway, domínio, UID, estado atual, nomes de exibição dos clientes correspondentes e status. Detalhes ausentes ou incompletos aparecem como Unknown; falhas de API aparecem como Scan error. Nenhum dos dois é tratado como resultado limpo. Esta verificação atualmente enumera gateways simples, não objetos de cluster.
Marque a caixa de seleção de cada gateway a atualizar e clique em Remove User Certificate. O app reverifica os gateways selecionados e remove as opções de login por certificado pessoal detectadas pelos seus nomes reais de objeto. Para um cliente chamado Personal_Certificate, o comando equivalente é:
mgmt_cli -r true set simple-gateway name "YOUR_GATEWAY_NAME" vpn-settings.authentication.authentication-clients.remove "Personal_Certificate"
Outras entradas de cliente de autenticação permanecem no lugar. Remover uma opção de login remove toda essa opção, incluindo quaisquer métodos adicionais que ela contenha; isso não exclui objetos de certificado. Clientes que dependem da opção removida precisam de outro método de autenticação após a instalação da política.
Publish after successful apply está marcado por padrão. O app informa sucessos e falhas individuais de gateway e atualiza o scan depois. Se a atualização de algum gateway falhar, esta ação não publica automaticamente as alterações bem-sucedidas; revise-as antes de publicar manualmente. Erros de publicação são informados separadamente. Instale a política após a publicação.
Escaneia ambos os tipos de comunidade VPN site-to-site da Check Point:
O app sinaliza uma comunidade VPN somente quando todos estes são observados:
Para comunidades Star, o app exibe gateways centrais e gateways satélite separadamente. Os nomes dos gateways são marcados como gerenciados localmente ou gerenciados externamente quando os dados da API fornecem informações suficientes sobre o tipo de objeto.
Para comunidades Mesh, o app obtém os nomes dos gateways da lista gateways da comunidade. Comunidades Mesh não incluem tratamento de gateway gerenciado externamente nesta ferramenta, então esse campo é exibido como não aplicável.
Quando a mitigação é aprovada, o app tenta definir o método de criptografia da comunidade VPN como somente IKEv2. Comunidades Star usam:
set-vpn-community-star
Comunidades Mesh usam:
set-vpn-community-meshed
Se uma comunidade Star selecionada incluir gateways gerenciados externamente, o app avisa antes de aplicar a alteração. Você deve garantir que a alteração correspondente para somente IKEv2 também seja feita no lado do gateway gerenciado externamente.
Lê firewall.accept-control-connections de show-global-properties com details-level: full. A tabela mostra Enabled, Disabled, Unknown ou Scan error, com rótulos de gerenciamento/domínio e evidência da API.
Esta é uma verificação somente leitura. Substitua regras implícitas por regras explícitas de Access Control apenas em ambientes de alta segurança, seguindo SK179346. Regras incorretas podem quebrar a instalação de política e a conectividade de gerenciamento/log. Uma configuração desabilitada por si só não verifica que as regras explícitas necessárias existem.