Check Point предупреждает о нулевом дне в сервере управления, используемом в целевых атаках

Check Point уязвимость безопасность Vpn Cve thehackernews.com

Уязвимость CVE-2026-93616 в Check Point Security Management Server позволяет удаленное выполнение кода. Исправьте уязвимость немедленно, чтобы предотвратить атаки. Узнайте о CVE-2026-85102 и других угрозах.

Злоумышленники использовали ранее неизвестную уязвимость в Security Management Server компании Check Point при проведении ряда целевых атак 23 июля, сообщила компания. Уязвимость, CVE-2026-93616, позволяет атакующему, имеющему доступ к веб-сервису сервера, запускать на нем скрипты без аутентификации. Check Point выпустила исправление 22 сентября для сервера, который управляет политиками межсетевого экрана для управляемых им шлюзов Check Point.
Отдельно Check Point сообщила, что с 12 сентября злоумышленники пытаются использовать уязвимость VPN, которую компания исправила 9 сентября. Попытки, направленные против уязвимости CVE-2026-85102, были нацелены на клиентов Spark, линейки межсетевых экранов Check Point для малого бизнеса. На момент выхода исправления у Check Point не было доказательств использования этой уязвимости.
CVE-2026-93616 представляет собой ошибку обхода каталогов в веб-сервисе сервера управления. Сервис не ограничивает должным образом доступ к файлам и папкам, к которым может обращаться запрос. Атакующий может использовать ее для загрузки скриптов на сервер и их последующего выполнения. Check Point оценила ее в 9,8 из 10 по шкале CVSS в записи CVE для данной уязвимости.
В уведомлении Check Point не названы цели июльских атак или злоумышленники, а также не указано, что именно сделали атакующие после эксплуатации уязвимости.
Check Point нумерует обновления Jumbo Hotfix для каждого выпуска по “Take”. Ее канал LivePatch, который распространяет срочные исправления, использует отдельный набор номеров “Take”.
В записи CVE перечислены следующие затронутые версии:
* R81.20
* R82
* R82.10
* R82.20
В уведомлении Check Point указана версия R82.20 как затронутая без условия “без Jumbo Hotfix”.
16 сентября Check Point исправила отдельную уязвимость в сервере управления, CVE-2026-91843, через LivePatch. Это обновление было LivePatch Take 28, или Take 29 на R82.20, согласно сводке уведомления Check Point от французского CERT Santé. Check Point утверждает, что эти версии LivePatch не устраняют CVE-2026-93616.
CVE-2026-85103, уязвимость сертификата VPN, которую Check Point исправила 9 сентября, затронула как шлюзы, так и серверы управления. На R82.10, R82 и R81.20 список затронутых новой уязвимостью версий на один “Take” выше, чем для той уязвимости. Таким образом, сервер, обновленный лишь настолько, чтобы выйти из диапазона уязвимости сентября, по-прежнему подвержен CVE-2026-93616.
Исправленные сборки, а также рекомендации Check Point по смягчению последствий, поиску угроз и индикаторам компрометации, содержатся в статье поддержки sk1000171. Администраторы серверов управления должны:
* Установить последние обновления Jumbo Hotfix для своих версий.
* Проверить, что их серверы управления обновлены до последней версии.
В уведомлении Check Point указан только Security Management как затронутый продукт и не указан необходимый для злоумышленника сетевой доступ. The Hacker News обратилась к Check Point с вопросами о других затронутых продуктах, исправленных сборках и июльских атаках.
CVE-2026-85102 связана с тем, как шлюзы Check Point проверяют сертификаты при установке VPN-соединения. Она может позволить злоумышленнику, не прошедшему аутентификацию, выполнить код на шлюзе. Исправления доступны с 9 сентября и содержатся в статье поддержки sk1000117.
Затронутые продукты: Security Gateway и межсетевые экраны Spark, как централизованно, так и локально управляемые, на версиях R81 и R81.10 (обе версии устарели), R81.10.x, R81.20, R82, R82.00.x и R82.10. Национальное кибербезопасное агентство Нидерландов (NCSC) сообщает, что уязвимость применяется при использовании этими продуктами Site-to-Site VPN или Remote Access VPN.
Check Point заявила, что попытки исходили от анонимизирующей инфраструктуры, включая VPN-сервисы и прокси-серверы, и использовали сертификаты со следующими субъектами:
* `CN=User`
* `CN=System`
* `CN=Admin`
Список не является полным, и могут использоваться другие субъекты. Администраторам следует проверять журналы на предмет необычных входов в Mobile Access на основе сертификатов, не только тех, которые используют указанные субъекты. Им также следует отслеживать действия подозрительных пользователей Mobile Access после входа в систему, которые часто включают сканирование внутренних портов и служб.
Check Point утверждает, что клиенты, установившие исправление от 9 сентября, защищены, но в уведомлении не указано, были ли какие-либо попытки успешными.
Для шлюзов, которые еще не могут быть пропатчены, NCSC предлагает обходной путь Check Point для Site-to-Site VPN: отключить подразумеваемые VPN-правила и разрешить UDP-порты 500 и 4500 только с определенных IP-адресов пиров. Обходной путь не применяется к локально управляемым межсетевым экранам Spark. Шаги по смягчению последствий от Check Point содержатся в sk1000117.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: