सुरक्षा · 25 सितम्बर 2026

इन भाषाओं में भी प्रकाशित Nederlands, Bahasa Indonesia, 한국어, Svenska, Polski

Check Point ने लक्षित हमलों में इस्तेमाल हुए मैनेजमेंट सर्वर के जीरो-डे दोष की चेतावनी दी

a yellow ethernet cable on a blue background
Markus Spiske / Unsplash

Check Point ने बताया कि हमलावरों ने 23 जुलाई को कुछ लक्षित हमलों के दौरान कंपनी के सिक्योरिटी मैनेजमेंट सर्वर में एक पहले से अज्ञात दोष का फायदा उठाया।

CVE-2026-93616 के रूप में पहचाना गया यह दोष एक पाथ ट्रैवर्सल बग है जो मैनेजमेंट सर्वर की वेब सेवा में मौजूद है। यह सेवा ठीक से सीमित नहीं करती है कि एक अनुरोध किन फाइलों और फोल्डरों तक पहुंच सकता है। इसके कारण, सर्वर की वेब सेवा तक पहुंच रखने वाला हमलावर बिना लॉग इन किए सर्वर पर स्क्रिप्ट अपलोड कर सकता है और उन्हें चला सकता है। Check Point ने इस दोष को सीवीएसएस पैमाने पर 10 में से 9.8 की रेटिंग दी है। कंपनी ने 22 सितंबर को इस सर्वर के लिए एक सुधार जारी किया, जो उन गेटवे के लिए फायरवॉल नीतियों को नियंत्रित करता है जिन्हें वह प्रबंधित करता है।

कंपनी की सलाह में जुलाई के हमलों के लक्ष्यों या हमलावरों के नाम का उल्लेख नहीं है, और न ही यह बताया गया है कि दोष का फायदा उठाने के बाद हमलावरों ने क्या किया। यह भी स्पष्ट नहीं है कि हमलावर को किस तरह की नेटवर्क पहुंच की आवश्यकता थी।

एक अलग घटना में, Check Point ने कहा कि हमलावर 12 सितंबर से एक वीपीएन दोष का फायदा उठाने की कोशिश कर रहे हैं जिसे 9 सितंबर को ठीक कर दिया गया था। CVE-2026-85102 के रूप में ट्रैक किए गए इस दोष ने छोटे व्यवसायों के लिए कंपनी की फायरवॉल लाइन, Spark के ग्राहकों को लक्षित किया। यह दोष गेटवे द्वारा वीपीएन कनेक्शन सेटअप के दौरान प्रमाणपत्रों की जांच करने के तरीके में है, जिससे बिना लॉग इन किया हुआ हमलावर गेटवे पर कोड चला सकता है।

प्रभावित उत्पादों में सिक्योरिटी गेटवे और Spark फायरवॉल शामिल हैं, चाहे वे केंद्रीय रूप से या स्थानीय रूप से प्रबंधित हों। यह दोष तब लागू होता है जब ये उत्पाद साइट-टू-साइट वीपीएन या रिमोट एक्सेस वीपीएन का उपयोग करते हैं। Check Point ने कहा कि ये प्रयास वीपीएन सेवाओं और प्रॉक्सी सहित गुमनाम बुनियादी ढांचे से आए थे। हालांकि 9 सितंबर को सुधार जारी करने के समय कंपनी के पास इस दोष के शोषण का कोई सबूत नहीं था, लेकिन उसने स्पष्ट नहीं किया है कि बाद के प्रयास सफल हुए या नहीं।