ハッカー、Check Point VPNのRCEと管理機能のゼロデイ脆弱性を悪用して攻撃

Check Pointは、自社のVPNゲートウェイ製品の脆弱性およびSecurity Management製品の重大な脆弱性2件、CVE-2026-85102と新たに公開されたCVE-2026-93616が積極的に悪用されているとして顧客に警告しました。

Vulnerabilitydatabase access

両脆弱性のCVSSスコアはいずれも9.8で、認証前の攻撃が可能であるため、早急なパッチ適用と露出の低減が不可欠です。

Check Pointの脆弱性

CVE-2026-85102は、Check Point Security GatewayおよびSpark FirewallのVPN展開に影響を及ぼす証明書検証不備の脆弱性です。この脆弱性により、未認証のリモート攻撃者がVPNネゴシエーション中に任意のコードを実行できます。これにはリモートアクセスVPNや証明書対応のサイト間VPN構成も含まれます。

Check Pointは9月9日に修正版をリリースしましたが、その後9月12日からSpark Firewallに対する悪用の試みを確認したとしています。

これらの攻撃は、VPNサービスやプロキシネットワークを含む匿名化インフラから発生したと報告されています。Check Pointは、CN=vpn、OU=users、O=global、CN=vpn-user、OU=users、O=global、CN=vpnuser、OU=users、O=globalといったサブジェクト名を持つ悪意ある証明書を確認しました。

同社は、これらの指標が網羅的なものではないと強調しており、防御担当者は証明書のサブジェクト内容にかかわらず、証明書ベースのMobile Accessログインにおける異常なアクセスをすべて調査すべきだとしています。

影響を受けるVPN製品には、Security Gatewayおよび集中管理・ローカル管理いずれかのSpark FirewallデバイスでバージョンR81からR82.10までを実行しているものが含まれ、これには複数のサポート終了リリースも含まれます。

バージョンR82.20はCVE-2026-85102の影響を受けません。修正はCheck Point LivePatch Take 26、特定のJumbo Hotfix Accumulator、および更新されたSpark Firewallビルドを通じて提供されています。

2つ目の脆弱性であるCVE-2026-93616は、Check Point Managementのウェブサービスにおける認証前のディレクトリトラバーサル・ファイルアップロードの脆弱性です。

この脆弱性により、未認証の攻撃者が侵害したManagement Server上で任意のスクリプトをアップロードし実行できるようになります。Check Pointは、実際の攻撃において限定的な数の標的型攻撃が確認されたと報告しています。

この問題は、Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventの各インストールに影響します。ただし、Smart-1 Cloud、Check Point Firewallアプライアンス、Spark Firewallはこの脆弱性の影響を受けません。

影響を受けるバージョンには、R82.20、Jumbo Hotfix Take 44以前のR82.10、Take 126以前のR82、Take 166以前のR81.20、およびそれ以前のサポート終了リリースが含まれます。

VPNの脆弱性とは異なり、LivePatch Take 28/29ではCVE-2026-93616は修正されません。Check Pointによれば、修正の性質上LivePatchでの対応は不可能とのことです。

組織は以下の対策を優先的に実施すべきです。

  • 利用可能なセキュリティホットフィックスまたは更新されたJumbo Hotfix Accumulatorを直ちに適用
  • Security Management ServerへのアクセスをCheck Pointゲートウェイまたはファイアウォールの背後に制限
  • TCP/19009へのアクセスを信頼できるIPアドレスのみに厳格に制限
  • 4. Mobile AccessおよびVPNログを確認し、不審な証明書認証イベントやその後の内部ポート・サービススキャンの有無を調査
  • 5. `cpm.elg`ログ内の異常に長いユーザー名を確認し、関連するFWM/MDSのコアダンプを分析するとともに、../のようなディレクトリトラバーサルのシーケンスを含むエラーを監視

これら2つの脆弱性は、インターネットに露出したVPNおよび管理インフラが抱えるリスクの高さを改めて浮き彫りにしています。パッチ適用を先延ばしにしてきた組織は、特にリモートアクセスサービスや集中管理型のセキュリティ管理サーバーが外部からアクセス可能な場合、両方の問題をインシデント対応の優先事項として扱うべきです。

Vulnerabilitydatabase access

SOCのアラート調査時間を1件あたり21分短縮。即座に対応できるIOCコンテキストでSOCを強化: TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/hackers-exploit-check-point-vpn-rce-and-management-zero-day/

本記事は gbhackers.com の記事を翻訳・要約したものです。