
Веб-версия bash-скриптов, написанных для Check Point CVE-2026-50751 и CVE-2026-50752. Она использует локальный сервер для сканирования и внесения изменений через Check Point Web API.
Локальное веб-приложение, основанное на утверждении изменений, для сканирования и устранения потенциальной подверженности уязвимостям Check Point CVE-2026-50751 и CVE-2026-50752 с помощью доверенных команд Check Point Management API.
Этот инструмент не создан и не поддерживается компанией Check Point, и его следует использовать на свой страх и риск. Устранение уязвимостей носит временный характер. Check Point рекомендует как можно быстрее установить исправления, предоставленные для каждой CVE в бюллетенях по безопасности Check Point.
Приложение работает локально, выполняет вход на Check Point Security Management Server или MDS, сканирует соответствующую VPN-конфигурацию, показывает, где именно может потребоваться устранение уязвимостей, позволяет оператору утвердить изменения, применяет изменения через Management API и может опубликовать сессию управления. После публикации политику всё равно необходимо установить, чтобы изменения по устранению уязвимостей вступили в силу на шлюзах.
Сканирует глобальное свойство Remote Access VPN на SMS:
remote-access.vpn-authentication-and-encryption.encryption-method
Если текущее значение не равно ike_v2_only, приложение может одобрить и применить изменение, установив свойство в значение:
ike_v2_only
Это сканирование предназначено для выявления подверженности уязвимостям, когда устаревший обмен ключами IKEv1 всё ещё глобально разрешён для VPN Remote Access и Mobile Access. IKEv1 устарел и больше не является отраслевой передовой практикой. Это изменение может затронуть старые VPN-клиенты. Ознакомьтесь с SK166415 для получения дополнительных рекомендаций Check Point.
Сканирует простые шлюзы и проверяет generic-объект каждого шлюза на наличие VPN-области внутри:
realmsForBlades
Приложение сообщает, поддерживаются ли устаревшие клиенты или отключены. Когда устранение одобрено, оно устанавливает значение disabled для объекта, принадлежащего VPN-области, в true.
Текст результата для пользователя:
Legacy clients are disabledLegacy Clients are SupportedРазрешение устаревших клиентов может сохранить поддержку IKEv1, который больше не является отраслевой передовой практикой. Мы рекомендуем отключить этот параметр, если только устаревшие клиенты всё ещё не требуются. Если устаревшие клиенты нужны, спланируйте их переход на более безопасный современный VPN-клиент.
Сканирует оба типа site-to-site VPN-сообществ Check Point:
Приложение помечает VPN-сообщество только при выполнении всех следующих условий:
Для сообществ Star приложение отображает центральные шлюзы и шлюзы-сателлиты отдельно. Имена шлюзов помечаются как управляемые локально или управляемые извне, когда данные API предоставляют достаточно информации о типе объекта.
Для сообществ Mesh приложение получает имена шлюзов из списка gateways сообщества. В этом инструменте сообщества Mesh не поддерживают обработку внешне управляемых шлюзов, поэтому это поле отображается как неприменимое.
Когда устранение одобрено, приложение пытается установить метод шифрования VPN-сообщества только на IKEv2. Сообщества Star используют:
set-vpn-community-star
Сообщества Mesh используют:
set-vpn-community-meshed
Если выбранное сообщество Star включает внешне управляемые шлюзы, приложение предупреждает перед применением изменения. Вы должны убедиться, что соответствующее изменение «только IKEv2» также выполнено на стороне внешне управляемых шлюзов.
http://...; это приведёт к отправке логина Check Point API по незашифрованному HTTP.http://127.0.0.1:3000.Бэкенд проксирует следующие команды Check Point Management API:
loginlogoutpublishshow-simple-gatewaysshow-generic-objectset-generic-objectshow-global-propertiesset-global-propertiesshow-vpn-communities-starshow-vpn-communities-meshedset-vpn-community-starset-vpn-community-meshedЭтот проект не имеет сторонних npm-зависимостей. Для запуска из исходников требуется только Node.js 18 или новее.
Установите Node.js 18 или новее из nodejs.org или через Homebrew.
brew install node
Загрузите или склонируйте этот проект.
git clone <repo-url>
cd CVE-Web-Check
Запустите локальное приложение.
npm start
Поскольку npm-зависимостей нет, подойдёт и такой способ:
node server.js
Откройте приложение.
http://127.0.0.1:3000
Установите Node.js 18 или новее с nodejs.org.
Загрузите и распакуйте ZIP-архив проекта или склонируйте репозиторий с помощью Git for Windows.
git clone <repo-url>
cd CVE-Web-Check
Запустите локальное приложение.
npm start
Поскольку npm-зависимостей нет, подойдёт и такой способ:
node server.js
Откройте приложение в браузере.
http://127.0.0.1:3000
По умолчанию приложение прослушивает адрес 127.0.0.1:3000. Чтобы использовать другой порт:
macOS:
PORT=3100 npm start
Windows PowerShell:
$env:PORT = "3100"
npm start
Затем откройте:
http://127.0.0.1:3100
Сервер выводит диагностику запросов в терминал. Успешная попытка входа покажет строки, похожие на:
Local API request requestId=abc12345 route=/api/login
Login request received target=https://mgmt.example.com/web_api/login user=admin
Check Point API request starting command=login target=https://mgmt.example.com/web_api/login
Если браузер показывает ошибку входа с идентификатором запроса, но захват пакетов не показывает исходящих попыток подключения к серверу управления, сравните значение target= в терминале с вашим фильтром захвата пакетов.
Если строки Local API request нет вообще, браузер не достигает локального бэкенда. Убедитесь, что приложение запущено и вы открыли правильный локальный URL.