Check PointのMangement Serverとスパークファイアウォール、F5 BIG-IP APMインスタンスが攻撃者の標的に

Check Point Softwareは、Check Point Management Serverに存在する深刻な脆弱性(CVE-2026-93616)に対する緊急修正パッチをリリースしました。この脆弱性は、2026年7月23日まで遡って悪用されていたことが判明しています。

また同社は、Check Point(Quantum)Security Gatewayに存在する認証前リモートコード実行(RCE)の脆弱性(CVE-2026-85102)についても、2026年9月9日にパッチを公開した数日後から探索的な攻撃が始まったことを確認しています。

「(パッチをリリースした)当時、悪用されている証拠はありませんでした。しかし現在、Check Point Sparkの顧客に対して世界的に悪用の試みが観測されています」と、同社のVP of Researchを務めるLotem Finkelstein氏は明らかにしています

CVE-2026-93616について

CVE-2026-93616は、Check Point Management Webサービスに存在する認証前のパストラバーサルの脆弱性です。影響を受けるCheck Point製品は、Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventです。

攻撃者はこの脆弱性を悪用し、Check Point Management Server上で任意のスクリプトをアップロード・実行できる可能性があります。実際に一部の攻撃者はすでにこれを悪用しています。「Check Pointは、この攻撃を受けた顧客が少数存在することを認識しています」としています。

同社はこの脆弱性への修正パッチと、顧客が確認すべき侵害の痕跡(IoC)を提供しています

提供されたホットフィックスを直ちに適用できない顧客は、Management Serverへのアクセスを信頼できる内部IPアドレスに限定することで、悪用のリスクを軽減できます。

CVE-2026-85102について

CVE-2026-85102は、Check Point Security Gatewayに影響する認証バイパスおよびRCEの脆弱性です。より具体的には、Check Point Sparkファイアウォール(ローカル管理・集中管理の両方)に影響します。

Check Point Sparkは、中小企業やマネージドサービスプロバイダー向けの次世代ファイアウォール製品シリーズです。

Check Pointは「2026年9月12日以降、Sparkの顧客に対する一連の悪用の試みを観測しました。これらの試みは、VPNサービスやプロキシを含む匿名化インフラから発信されていました」と述べています。この攻撃では特定の証明書サブジェクトが使用されており、その詳細はセキュリティアドバイザリに記載されています。

同社は、CVE-2026-85102の修正パッチをまだ適用していない顧客に対し、直ちに適用するとともに、以下を行うよう推奨しています。

  • 証明書ベースのMobile Accessログインに異常がないかログを確認する
  • Mobile Access経由でログインした不審なユーザーによる二次的な活動(内部ポートやサービスのスキャンなど)を確認する

システムを直ちに更新できない顧客向けの緩和策も提供されていますが、これは集中管理型のSparkファイアウォールのみが対象です。

AristaとF5のゼロデイ脆弱性

Check Pointの2つの脆弱性は、火曜日にCISAのKnown Exploited Vulnerabilitiesカタログに追加されました。同時に、ゼロデイ攻撃で悪用されている別の2つの脆弱性も追加されています。

  • CVE-2026-93952は、VeloCloud SD-WANの中央管理プラットフォームであるArista VeloCloud Orchestratorに影響する不適切な入力検証の脆弱性です。
  • CVE-2026-94127は、F5 NetworksのBIG-IP APM(Access Policy Manager)に存在する脆弱性です。インスタンスがOAuth Authorization Serverとして設定されている場合、認証されていない攻撃者が悪意のあるネットワークトラフィックをシステムに送信し、RCEを実行できる可能性があります。

攻撃の詳細については公開が控えられていますが、両ベンダーとも侵害の痕跡(IoC)を共有しています。

CISAは、米国の民間連邦機関に対し、金曜日(9月25日)までにこれら4つの脆弱性すべてに対処し、自らのシステムが侵害されていないかを確認するよう命じています。民間企業についても同様の対応が推奨されます。

翻訳元: https://www.helpnetsecurity.com/2026/09/23/check-point-f5-big-ip-apm-zero-days-targeted/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。