Check Pointは、同社のVPNゲートウェイおよびセキュリティ管理製品に影響する2件の重大な脆弱性が攻撃者によって実際に悪用されているとして、緊急のセキュリティ勧告を発表しました。
CVE-2026-85102およびCVE-2026-93616として追跡されているこれらの脆弱性は、いずれもCVSS深刻度スコア9.8を記録しており、未認証の攻撃者が公開環境においてコード実行能力を獲得することを可能にします。
CVE-2026-85102は、リモートアクセスVPNまたは証明書ベースのサイト間VPNを使用しているCheck Point Security GatewayおよびSpark Firewallの展開環境に影響します。
この脆弱性はVPNネゴシエーション中における証明書データの不適切な検証に起因しており、リモートの未認証攻撃者が脆弱なゲートウェイ上で任意のコードを実行できる可能性があります。
Check Pointは2026年9月9日にこの問題に対するパッチをリリースし、当初は悪用の証拠はないと報告していました。しかしその後、9月12日以降、世界中のSpark Firewall顧客を狙った悪用の試みを検知したとしています。
この攻撃活動は、VPNサービスやプロキシネットワークを含む匿名化インフラを経由して発生しており、発信元の特定やネットワークベースでの遮断を一段と困難にしています。
確認された攻撃では、CN=vpn,OU=users,O=global、CN=vpn-user,OU=users,O=global、CN=vpnuser,OU=users,O=globalといった不審な証明書サブジェクトが使用されていました。
Check Pointは、これらの指標は網羅的なものではないと注意を促しており、防御側はより広範囲にわたって証明書ベースのMobile Accessログインの異常を調査すべきだとしています。
また各組織は、新たに認証されたVPNユーザーによる侵害後の活動、特にゲートウェイへのアクセス後に行われる偵察活動を示唆し得る内部ポート・サービスのスキャンにも注意を払う必要があります。
2つ目の問題であるCVE-2026-93616は、Check Point Security Management基盤におけるゼロデイ脆弱性です。Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventの各インストール環境に影響します。
Check Pointによれば、この脆弱性を悪用した実際の攻撃事例を少数ながら顧客環境で確認しているとのことです。この脆弱性は、管理用Webサービスにおける認証前のディレクトリトラバーサルおよびファイルアップロードの問題です。
悪用に成功すると、未認証の攻撃者が管理サーバー上に任意のスクリプトをアップロードし、実行できる可能性があります。
管理システムはファイアウォールポリシー、ゲートウェイ、ログ、セキュリティ設定を一元的に管理しているため、これが侵害されると、侵入者が企業のセキュリティ環境全体にわたる強力な足がかりを得る恐れがあります。
影響を受ける管理製品のリリースには、R82.20以前の各種ホットフィックスレベル(R82.10、R82、R81.20、R81.10の各バージョンにわたる)に加え、サポートが終了した複数のバージョンが含まれます。
Check Pointは、LivePatch Take 28およびTake 29ではCVE-2026-93616は修正されないと指摘しており、管理者は専用のセキュリティホットフィックスを導入するか、修正済みのJumbo Hotfix Accumulatorバージョンへアップデートする必要があるとしています。
この修正は、R82.10向けのTake 45、R82向けのTake 127、R81.20向けのTake 170、R81.10向けのTake 192に含まれています。CVE-2026-85102については、Check Pointは該当する場合はLivePatch Take 26を適用するか、更新済みのJumbo Hotfix Accumulatorをインストールすることを推奨しています。
同社はR82.20についてはVPNの脆弱性の影響を受けないとしており、更新済みのSpark Firewallビルドについては修正済みであるとしています。管理者は両脆弱性を緊急のパッチ適用優先事項として扱うべきです。
修正プログラムの導入に加え、各組織はTCP/19009への接続を管理サーバーに対する信頼済みIPアドレスに限定し、Check Pointのログを侵害の痕跡について確認し、予期しないコアダンプやディレクトリトラバーサルのパスを調査し、侵害の可能性があるシステムをインシデント対応分析のために隔離することが求められます。
16,000以上のSOCチームがANY.RUNを利用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けに詳しく見る
翻訳元: https://cyberpress.org/critical-check-point-vpn-and-management-vulnerabilities/