Check Point、Security Gateway VPNのRCE脆弱性をハッカーが悪用と警告

サイバーセキュリティ企業のCheck Pointは、自社のSecurity Gateway製品におけるVPN証明書処理機能に存在する、認証前リモートコード実行(RCE)の脆弱性CVE-2026-85102が実際に悪用されていることを確認したと発表しました。

同じアドバイザリでは、Management webサービスに影響し、スクリプト実行やJavaクラスのロードを可能にする認証前のパストラバーサルの脆弱性(CVE-2026-93616として追跡)についても、脅威アクターによる悪用が警告されています。

同社によると、CVE-2026-93616は7月23日からゼロデイとして悪用されていたとのことです。

9月10日には、オランダの国家サイバーセキュリティセンター(NCSC)がSecurity Gatewayの問題について警告を発し、悪用が差し迫っているとして、利用可能なセキュリティアップデートの適用をユーザーに強く求めていました。

Check Pointは現在、9月12日から悪意ある活動が始まったことを確認しており、攻撃者は所在地を隠すためにVPNやプロキシを利用しているとしています。

「2026年9月12日以降、Sparkの顧客を狙った一連の悪用の試みを確認しました」とCheck Pointのアラートには記載されています。

「これらの試みは、VPNサービスやプロキシを含む匿名化インフラを発信元としていました」と同社は述べ、以下のサブジェクトを持つ証明書が使用されていたと付け加えています。

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

ただし、同社はこれら3つのサブジェクトはあくまで現時点で観測されたものであり、他にも使用されている可能性があると注意を促しています。

CISAはこれら2件の脆弱性を既知の悪用された脆弱性(KEV)カタログに追加し、連邦機関に対して2026年9月25日までに利用可能な修正プログラムや緩和策を適用するよう求めています。

リスクの軽減策

CVE-2026-85102に関するCheck Pointのアドバイザリでは、対応するR81.20、R82、R82.10のゲートウェイを使用する管理者に対し、Check Point LivePatch Take 26のインストール、または修正済みのJumbo Hotfix(R81.20 Take 166、R82 Take 126、R82.10 Take 44、R81.10 Take 190、またはそれ以降)のインストールを推奨しています。

また、顧客はSparkファイアウォールをR82.00.10 Build 2325またはR81.10.17 Build 4968、あるいはそれ以降のバージョンに更新する必要があります。

システム管理者は、Security Gatewayのエキスパートモードでcpinfo -y CPupdatesコマンドを実行し、LivePatchが有効になっているかを確認することが推奨されています。

このアドバイザリでは特に、以前にオフラインのLivePatchパッケージをインストールした一部の顧客について、完全な保護を得るためにはTake 26が必要であると警告しています。

アップデートの適用が難しい場合は、VPNの暗黙のルールを無効化し、UDP/500およびUDP/4500上のサイト間VPNを特定のピアIPアドレスに制限する明示的なルールを作成することが推奨されます。

リモートアクセスVPNについては、該当する場合はUDP/500、UDP/4500、TCP/443、TCP/80経由で必要なサービスのみを許可し、可能な限り送信元クライアントのIP範囲を制限してください。

Check Pointによると、これらの緩和策はローカルで管理されているSparkファイアウォールには適用されないとのことです。

Management webサービスの脆弱性CVE-2026-93616に関する緩和策および調査手法については、Check Pointはこちらのサポート記事を参照するよう案内しています。

翻訳元: https://www.bleepingcomputer.com/news/security/check-point-warns-of-hackers-exploiting-security-gateway-vpn-rce-flaw/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。