Check Pointがハッキング被害に:ネットワークを守るはずのセキュリティソフトが攻撃の主要標的に

CVSS 9.8の脆弱性2件——Check Point Security Managementサービスで新たに公表されたゼロデイを含む——により、攻撃者は企業の境界防御上でも特に信頼される仕組みへの侵入経路を手に入れました。

ファイアウォールは本来、攻撃者と企業ネットワークとの間の防壁であるはずですが、その防壁自体が脅威アクターの道具と化すこともあります。Check Pointは、自社のSecurity GatewayおよびSecurity Management製品に存在する2件の脆弱性が攻撃者に実際に悪用されていることを明らかにしました。

このセキュリティソフトウェアベンダーは、9月9日に公表されたCheck Point Sparkスモールビジネス向けファイアウォールのリモートコード実行(RCE)脆弱性CVE-2026-85102が攻撃対象になっていると警告しています。さらに、Security Management Webサービスにおいてゼロデイの認証前パス脆弱性CVE-2026-93616も発見しています。

両脆弱性ともに修正パッチが提供されており、Check Pointは顧客に対し直ちに適用するよう呼びかけています。

Dickson ResearchのFrank Dickson氏は次のように述べています。「どちらもCVSS 9.8と評価されており、ユーザー名やパスワードなしで侵入を許してしまいます。これはファイアウォールベンダーにとって最悪のカテゴリーに位置づけられます」

攻撃者にマスターキーを渡すようなもの

Securonixの脅威リサーチマネージャーであるAaron Beardslee氏によると、両脆弱性はいずれも認証前に悪用可能であり、攻撃者はユーザー名もパスワードも、盗み取ったセッションすら必要としません。

CVE-2026-85102の場合、トリガーはVPNの初期ネゴシエーション時に発生します。攻撃者は悪意のある証明書をゲートウェイに渡すだけでよく、あとはゲートウェイ側が処理を進めてしまいます。Beardslee氏は「ゲートウェイは玄関であり、鍵であり、警備員でもある——それが一つの箱に収まっている状態です」と表現しています。

コード実行を許すということは、攻撃者が境界の内側、つまりすべての従業員にリモートアクセスを仲介するまさにそのシステム上に立つことを意味します。「平たく言えば、攻撃者はVPNを通り抜けて、その足で社内ネットワークのマッピングを始めてしまいます」と同氏は語ります。 

CVE-2026-93616は、任意のパスからスクリプトを実行し、任意のJavaクラスを読み込むことを攻撃者に許してしまう可能性があります。Beardslee氏はこれを「影響という点ではむしろこちらの方が深刻」と指摘します。これまでのところ悪用範囲は限定的とはいえ、管理サーバーはCheck Point環境全体の「脳」に相当する存在だからです。

「管理サーバーはすべてのゲートウェイにポリシーを書き込み、配信します」と同氏は説明します。つまり、このサーバーにアクセスできた攻撃者は、理論上はファイアウォールルールを書き換え、ネットワークへの侵入経路を開き、アーキテクチャ全体に関する設定情報を収集することも可能になります。

「ファイアウォール自体を突破する必要はありません。何を許可するかをファイアウォールに指示できてしまうのですから」とBeardslee氏は述べます。同氏はタイムラインにも言及しています。Check Pointが標的型攻撃を初めて観測したのは7月23日だったにもかかわらず、修正パッチが公開されたのはその2か月後でした。これは「セキュリティスタックの中で最も特権の強い箱」がゼロデイ状態にさらされ続けた、非常に大きな空白期間だったといえます。

Dickson氏も、「構造的な意味では」CVE-2026-93616の方が深刻だという見方に同意しています。一つのゲートウェイに侵入できれば、そのままシステム内に足場を築いたことになり、「そのサーバーが管理するすべてのゲートウェイの鍵」を手に入れてしまうからです。同氏は「一つの鍵をこじ開けるのと、建物全体のマスターキーを盗むのとの違いです」と例えています。

セキュリティソフトウェアが抱えるジレンマ

今回の脆弱性は、本来は守る役割を担うセキュリティ製品自体もセキュリティ上の欠陥と無縁ではないことを改めて示しています。

Beardslee氏は「セキュリティ製品もソフトウェアであり、ソフトウェアにはバグがつきものです」と指摘します。それでも組織側は、ファイアウォールやその管理コンソールを、一度設置すれば信頼できる「アプライアンス」として扱いがちで、他のあらゆるものと同様の精査が必要なインターネット公開サーバーとしては見ていません。

「攻撃者はその逆の見方をしています」と同氏は言います。これらのデバイスは設計上インターネットにさらされ、高い権限を持ちながら、たとえばWindowsサーバーに求められるようなエンドポイントテレメトリがほとんど組み込まれていません。「その組み合わせこそが、企業内で最も魅力的な標的の一つにしてしまうのです」とBeardslee氏は述べます。CVE-2026-93616の背後にあるパストラバーサルは、Web上で最も古典的な部類のバグです。

「2026年になってなお、管理サービス上で認証前に突かれるパストラバーサルを目にするというのは、単純なハックが時に最良のハックであることを思い知らされます」と同氏は付け加えます。

Dickson氏も、攻撃者の侵入を防ぐことを役割とするデバイスそのものが、定義上インターネットに公開され、その背後にあるすべてから信頼されている存在であることに同意します。この事実こそが「ネットワーク上で最も価値のある標的にしてしまう」というのです。

結局のところ、同氏は今日のセキュリティ環境のスピード感の速さを指摘します。Check PointがCVE-2026-85102を修正したのは9月9日でしたが、攻撃者はその9月12日には早くもこの脆弱性を悪用していました。

「パッチをリバースエンジニアリングして実際に使える攻撃コードに仕立て上げるまでの期間は、今や3日が当たり前になっています」と同氏は述べます。つまり、境界に置かれた機器に関しては「次のメンテナンスサイクルでパッチを当てよう」という悠長な対応はもはや通用しないということです。

しかし、これは孤立した出来事ではなく、共通しているのは特定ベンダーのコード品質の問題ではありません。F5のアクセスポリシーマネージャーのゼロデイも、公表と同じ週のうちに実際の攻撃にさらされており、両社の脆弱性は同じ日にKEVカタログに掲載されました。境界防御アプライアンス、ファイアウォール、VPNゲートウェイ、管理コンソールが本格的な攻撃者にとって格好の最初の標的となるのは、それらが不注意に作られたからではなく、まさに「信頼される」ことを前提に設計されているからにほかなりません。

「エッジのセキュリティアプライアンスは、ネットワーク上で最も信頼されていると同時に、最もさらされている存在でもあります」と同氏は語ります。「その両面性こそが、攻撃者にとって時間をかける価値のある標的にしているのです」

企業への提言

Check Pointは顧客に対し、証明書ベースのMobile Accessログインにおける異常なパターンや、疑わしいログインユーザーによる社内ポート・デバイスのスキャンといった第2段階の活動がないか、ログを確認するよう推奨しています。

Dickson氏はさらに踏み込み、可能であれば管理機能を公衆インターネットから完全に切り離すよう企業に促しています。「認証前のパストラバーサルは、そもそも管理コンソールに到達できて初めてリモートから悪用可能になります」と同氏は指摘します。

また、「パッチを当てるだけでなく、狩りに出るべきです」とも述べています。パッチ済みのシステムは無事だったと決めてかかるのではなく、今すぐCheck Pointが特定したパターンを探すべきだということです。管理プレーンが持つ「爆発半径」は、後回しにする問題ではなく設計段階で検討すべき課題として扱うべきだと同氏は言います。「一つのコンソールが50台のゲートウェイを管理しているなら、それが侵害された場合の被害はゲートウェイ1台の侵害の50倍に達します。その比率は見直す価値があります」とDickson氏は述べています。

さらに、境界防御やセキュリティインフラには、一般的なITパッチサイクル(週単位で測られる)とは切り離した、日単位で測られる独自のパッチ対応SLAを設けるべきだとしています。既知の悪用された脆弱性(KEV)カタログについても、コンプライアンス上のチェック項目としてではなく、運用上のシグナルとして注視すべきだと述べています。

「今回の両脆弱性が9月23日という同じ日にKEVカタログ入りしたことは、悪用が実際に、しかも継続的に行われている強力な兆候です」とDickson氏は述べています。

Beardslee氏は、認証前に実行されるコードはすべて「敵地」として扱うべきだと強調します。コードは最小限に保ち、可能な限りメモリセーフな言語でパースし、徹底的にファジングを行うようアドバイスしています。また、自動パッチ適用に頼り切らず、すべての管理サーバーでバージョンとホットフィックスの適用状況を手作業で確認すべきだとしています。

さらに、IPブロックリストではこの種の攻撃を防げない点にも注意が必要だと述べています。攻撃はVPNサービスやプロキシを含む匿名化インフラから発生するためです。「指標(インジケーター)は次々と変わりますが、行動パターンは変わりません」とBeardslee氏は語ります。

セキュリティ管理用のWebインターフェースは、そもそもインターネットから到達可能である必要はないと同氏は指摘します。アローリストの背後や専用の管理ネットワークの内側に置くだけで、認証前の脆弱性へのアクセスは格段に困難になります。インターネットに公開せざるを得ないVPNゲートウェイについては、可視性の確保に重点を移すべきだとしています。

また、管理者はサポート終了(EOL)版のソフトウェアを廃止し、指標だけでなく行動パターンにも目を光らせるべきだと述べています。これまで見たことのない証明書ログインの後にVPNアドレスプールからのスキャンが続く、というパターンこそが重要な兆候だと同氏は指摘します。ゲートウェイと管理サーバーのログをSIEM(セキュリティ情報およびイベント管理)プラットフォームに転送し、実際にその中を精査すべきです。Check Pointは今回の攻撃で確認された証明書のサブジェクト情報を公開していますが、そのリストが網羅的なものではない点にも注意が必要だと警告しています。

「パッチ適用はドアを閉めるだけであり、すでに侵入してインフラの中でじっくりと時間をかけてハッキングを進めている者を追い出すわけではありません。だからこそ、過去に遡って侵害の痕跡を探る必要があります」とBeardslee氏は述べています。

翻訳元: https://www.csoonline.com/article/4225812/check-point-hacked-the-security-software-protecting-your-network-has-become-a-prime-attack-target.html

本記事は csoonline.com の記事を翻訳・要約したものです。