
Mitigation scripts for CVE-2026-50751
Существует несколько методов смягчения, которые можно использовать из SK; https://support.checkpoint.com/results/sk/sk185033
Существуют скрипты для обоих изменений; Пожалуйста, прочитайте https://support.checkpoint.com/results/sk/sk166415, чтобы понять поддерживаемые клиенты IKEv2
Если вы хотите сделать 1 и отключить устаревшие клиенты, скачайте disable_legacy_clients.SMS.sh и запустите его из командной строки вашего менеджера. Обязательно выполните chmod +x disable_legacy_clients.SMS.sh, чтобы сделать его исполняемым. ПОЖАЛУЙСТА, ОБРАТИТЕ ВНИМАНИЕ: ЭТО ИСПОЛЬЗУЕТ ОБЩИЕ ОБЪЕКТЫ И НЕСЕТ ТОТ ЖЕ РИСК, ЧТО И DBEDIT
Если вы хотите просто переключиться на IKEv2, вы можете выполнить эту простую однострочную команду: mgmt_cli -r true set global-properties remote-access.vpn-authentication-and-encryption.encryption-method “ike_v2_only"
Этот скрипт предназначен для сред Check Point Multi-Domain Security Management. Он перебирает каждый настроенный домен на сервере MDS и обновляет либо устаревший клиент, либо изменение IKEv2, как в SMS выше.
Опять же, есть два скрипта:
Запускать с сервера управления MDS Management API Check Point должен быть включен mgmt_cli должен быть доступен в оболочке Скрипт должен выполняться администратором, знакомым со средами MDS Убедитесь, что вы используете "chmod +x script_name.sh", чтобы сделать скрипт исполняемым. Запускайте с помощью ./script_name.sh.sh
Этот скрипт публикует изменения автоматически с помощью -r true. Для вступления изменений в силу все равно требуется установка политики на затронутых шлюзах. Тестируйте в лабораторных условиях или в окне обслуживания перед запуском в производстве. Пожалуйста, прочитайте https://support.checkpoint.com/results/sk/sk166415, чтобы понять поддерживаемые клиенты IKEv2
Проверьте список доменов перед массовым применением изменений. Пример команды для каждого домена mgmt_cli -r true -d "<DOMAIN_NAME>" set global-properties remote-access.vpn-authentication-and-encryption.encryption-method "ike_v2_only" Post-Change Verification
Вы можете проверить значение в домене с помощью:
mgmt_cli -r true -d "<DOMAIN_NAME>" show global-properties details-level full --format json | jq '.["remote-access"]["vpn-authentication-and-encryption"]["encryption-method"]'
Ожидаемый результат:
"ike_v2_only"
Используйте на свой страх и риск. Всегда проверяйте синтаксис команды на соответствие вашей версии Check Point и схеме Management API перед запуском в производстве.