ハッカーがCheck Pointのゼロデイ脆弱性を悪用し、認証なしで任意のスクリプトを実行

Check Pointは、自社の管理インフラに存在する、実際に悪用されているゼロデイ脆弱性を公表しました。この脆弱性により、認証されていない攻撃者が脆弱なサーバー上で任意のスクリプトをアップロードし実行できる状態になっていました。

CVE-2026-93616として追跡されているこの重大な脆弱性はCVSSスコア9.8を記録しており、すでに少数の標的型攻撃で悪用が確認されています。

この脆弱性は、Check Point Management Webサービスに存在するディレクトリトラバーサルおよびファイルアップロードに関する問題です。

公開されているサービスにアクセスできる攻撃者は、ファイルパスを操作することで悪意のあるスクリプトをアップロードし、任意の場所からそれを実行し、さらに有効な認証情報なしで任意のJavaクラスを読み込むことが可能です。

これにより、セキュリティポリシーの管理やゲートウェイの運用、企業のログデータ収集に使われるシステムに対して、認証前の段階から直接コード実行に至る経路が生まれることになります。

Check Pointによると、悪用は限定的かつ「ピンポイント」なものであり、2026年7月23日にセキュリティアップデートが提供される前に攻撃が観測されたとのことです。同社はこの活動の実行主体を公には特定しておらず、使用されたペイロードや攻撃の目的、標的となった組織についても明らかにしていません。

CVE-2026-93616は、Check Point Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventの各展開環境に影響します。

影響を受けるバージョンには、R82.20、R82.10(Jumbo Hotfix Take 44以前)、R82(Take 126以前)、R81.20(Take 166以前)、R81.10(Take 190以前)が含まれます。

R80からR81までの全バージョンも脆弱性の影響を受けますが、これらのバージョンはすでにサポートを終了しています。Smart-1 Cloudについては、Check Pointがすでに修正を適用済みのため影響を受けません。一方、Check Point Firewall AppliancesおよびCheck Point Spark Firewallは、この特定の脆弱性の影響を受けません。

管理者はCheck Point LivePatchのTake 28または29に頼るべきではありません。これらはCVE-2026-93616を修正するものではないためです。Check Pointは、必要な修正の性質上、LivePatchは提供しない方針であるとしています。

Check Pointは、この問題に対応するR82.20用のセキュリティホットフィックスをリリースしました。この修正は、R82.10向けJumbo Hotfix Accumulator Take 45、R82向けTake 127、R81.20向けTake 170、R81.10向けTake 192にも含まれています。

組織は該当するアップデートを直ちに適用し、インターネットからアクセス可能な管理インフラを最優先事項として扱う必要があります。

パッチ適用が完了するまでの間、Check Pointは管理サーバーをセキュリティゲートウェイやファイアウォールの背後に配置し、TCPポート19009へのアクセスを信頼できるIPアドレスのみに限定するよう推奨しています。

暗黙のルールを使用している管理者は、SmartConsoleの信頼できるクライアント設定を見直し、信頼できる内部アドレスのみが管理サービスにアクセスできる状態にしておく必要があります。

防御側の担当者は、すべてのSecurity Management、Multi-Domain Management、Log、Multi-Domain Log、SmartEventの各サーバーにわたってcpm.elgログを確認すべきです。

また、チームはcpm.elg内でFailed to load allResourceFiles map fromというエラーを検索し、../../../../のようなディレクトリトラバーサルのパターンを含むパスがないか調査する必要があります。こうしたログが見つかった場合、脆弱なファイル読み込み処理を狙った悪用の試みを示している可能性があります。

組織は直ちにパッチを適用するとともに、関連するログやコアダンプを保全し、不審な活動が確認された箇所についてはインシデントレスポンスのトリアージを実施する必要があります。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴社のチームでもぜひご検討ください

翻訳元: https://cyberpress.org/hackers-exploit-check-point-0-day/

本記事は cyberpress.org の記事を翻訳・要約したものです。