
Веб-версия bash-скриптов, написанных для Check Point CVE-2026-50751 и CVE-2026-50752. Она использует локальный сервер для сканирования и внесения изменений через Check Point Web API.
Локальное веб-приложение с подтверждением действий для сканирования маркеров конфигурации, связанных с Check Point CVE-2026-50751, CVE-2026-50752, CVE-2026-85102 и CVE-2026-85103, и применения выбранных мер защиты с помощью команд Check Point Management API.
Этот инструмент не создан и не поддерживается Check Point, используйте его на свой риск. Меры защиты носят временный характер. Check Point рекомендует как можно скорее установить патчи, предоставленные для каждой CVE в Check Point Security Advisories.
Приложение работает локально, сканирует соответствующую конфигурацию VPN, показывает, где может потребоваться применение мер защиты, позволяет оператору утвердить изменения и может опубликовать сессию управления. После публикации всё ещё необходимо установить политику, чтобы изменения вступили в силу на шлюзах. Результаты проверки конфигурации не устанавливают, пропатчен шлюз или уязвим.
Вход поддерживает аутентификацию по имени пользователя/паролю или по API-ключу. Результаты сканирования используют имя объекта управления SMS или возвращённое имя домена Smart-1 Cloud/MDS, когда оно доступно. Утверждённые изменения используют соответствующую сессию домена.
Сканирует глобальное свойство SMS Remote Access VPN:
remote-access.vpn-authentication-and-encryption.encryption-method
Если текущее значение не ike_v2_only, приложение может утвердить и применить изменение, устанавливающее свойство в:
ike_v2_only
Это сканирование предназначено для выявления случаев, когда устаревший обмен ключами IKEv1 всё ещё глобально разрешён для VPN Remote Access и Mobile Access. IKEv1 устарел и больше не является отраслевой лучшей практикой. Это изменение может повлиять на старые VPN-клиенты. Ознакомьтесь с SK166415 для получения дополнительных рекомендаций Check Point.
Сканирует простые шлюзы и проверяет у каждого общего объекта шлюза наличие VPN-области внутри:
realmsForBlades
Приложение сообщает, поддерживаются ли устаревшие клиенты или они отключены. При утверждении меры защиты оно устанавливает значение disabled у принадлежащего объекта VPN-области в true.
Текст результата для пользователя:
Legacy clients are disabledLegacy Clients are SupportedРазрешение устаревших клиентов может сохранить поддержку IKEv1, что больше не является отраслевой лучшей практикой. Мы рекомендуем отключить этот параметр, если устаревшие клиенты всё ещё не требуются. Если устаревшие клиенты необходимы, планируйте их миграцию на более безопасный современный VPN-клиент.
Эта проверка ищет аутентификацию по личному сертификату как маркер конфигурации для проблемы проверки сертификатов, описанной в приложении: некорректная проверка данных сертификата во время согласования VPN может позволить неаутентифицированному удалённому злоумышленнику выполнить произвольный код на шлюзе.
Для каждого простого шлюза, возвращённого в просканированном домене управления, приложение запрашивает полные сведения с помощью show-simple-gateway. Эквивалентная проверка через CLI:
mgmt_cli -r true show simple-gateway name "YOUR_GATEWAY_NAME" details-level full --format json
Оно проверяет vpn-settings.authentication.authentication-clients, включая вложенный массив authentication-methods каждого клиента, на наличие:
{
"name": "Personal_Certificate",
"display-name": "Personal Certificate",
"authentication-methods": [
{ "authentication-factor": "personal-certificate" }
]
}
Обнаружение использует фактор аутентификации, а не жёстко заданное имя клиента. Таблица доказательств отображает шлюз, домен, UID, текущее состояние, отображаемые имена совпадающих клиентов и статус. Отсутствующие или неполные сведения отображаются как Unknown; сбои API отображаются как Scan error. Ни то, ни другое не считается чистым результатом. В настоящее время эта проверка перечисляет простые шлюзы, а не объекты кластеров.
Установите флажок для каждого шлюза, который нужно обновить, затем нажмите Remove User Certificate. Приложение повторно проверяет выбранные шлюзы и удаляет обнаруженные варианты входа по личному сертификату по их фактическим именам объектов. Для клиента с именем Personal_Certificate эквивалентная команда:
mgmt_cli -r true set simple-gateway name "YOUR_GATEWAY_NAME" vpn-settings.authentication.authentication-clients.remove "Personal_Certificate"
Другие записи клиентов аутентификации остаются на месте. Удаление варианта входа удаляет весь этот вариант, включая любые дополнительные методы, которые он содержит; оно не удаляет объекты сертификатов. Клиентам, полагающимся на удалённый вариант, после установки политики потребуется другой метод аутентификации.
Publish after successful apply отмечен по умолчанию. Приложение сообщает об успехах и сбоях по отдельным шлюзам и после этого обновляет результаты сканирования. Если обновление какого-либо шлюза завершается неудачей, это действие не публикует успешные изменения автоматически; проверьте их перед публикацией вручную. Ошибки публикации сообщаются отдельно. После публикации установите политику.
Сканирует оба типа сообществ Check Point site-to-site VPN:
Приложение помечает сообщество VPN только при соблюдении всех следующих условий:
Для Star-сообществ приложение отображает центральные шлюзы и шлюзы-спутники отдельно. Имена шлюзов помечаются как локально управляемые или внешне управляемые, когда данных API достаточно для определения типа объекта.
Для Mesh-сообществ приложение берёт имена шлюзов из списка gateways сообщества. Mesh-сообщества не включают обработку внешне управляемых шлюзов в этом инструменте, поэтому это поле отображается как неприменимое.
При утверждении меры защиты приложение пытается установить метод шифрования сообщества VPN только в IKEv2. Star-сообщества используют:
set-vpn-community-star
Mesh-сообщества используют:
set-vpn-community-meshed
Если выбранное Star-сообщество включает внешне управляемые шлюзы, приложение предупреждает перед применением изменения. Вы должны убедиться, что соответствующее изменение на использование только IKEv2 также внесено на стороне внешне управляемого шлюза.
Считывает firewall.accept-control-connections из show-global-properties с details-level: full. Таблица показывает Enabled, Disabled, Unknown или Scan error, с метками управления/домена и доказательствами из API.
Это проверка только для чтения. Заменяйте неявные правила явными правилами Access Control только в средах с высокими требованиями к безопасности, следуя SK179346. Неправильные правила могут нарушить установку политики и связность управления/логирования. Отключённый параметр сам по себе не подтверждает наличие требуемых явных правил.