Check Point закрыла zero-day. Для взлома не нужен даже пароль

leer en español

1600
Check Point закрыла zero-day. Для взлома не нужен даже пароль

Первые известные взломы произошли почти за два месяца до выхода исправления.

image

Check Point закрыла критический zero-day CVE-2026-93616, через который злоумышленник мог удалённо запускать свои скрипты на сервере управления без учётной записи, пароля и каких-либо действий администратора. Уязвимость получила 9,8 балла из 10 по CVSS и уже применялась в реальных атаках.

Проблема находится в веб-службе Check Point Management и сочетает обход ограничений каталогов с загрузкой файлов. Ошибки класса directory traversal позволяют выйти за пределы разрешённого каталога, а в данном случае атакующий мог разместить и выполнить произвольный скрипт. Check Point также указывает на возможность загрузить произвольный Java-класс.

Под удар попали Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent. Сервер управления занимает особенно чувствительное место в инфраструктуре, поскольку через него администраторы задают политики защиты, управляют шлюзами и собирают журналы событий.

Уязвимы R82.20 без нового исправления, R82.10 с Jumbo Hotfix Take 44 и ниже, R82 с Take 126 и ниже, R81.20 с Take 166 и ниже, а также R81.10 с Take 190 и ниже. Старые R80, R80.10, R80.20, R80.30, R80.40 и R81 уже сняты с поддержки.

Для R82.20 выпущен Security Hotfix Take 1, для R82.10 требуется Jumbo Hotfix Take 45, для R82 нужен Take 127, для R81.20 Take 170, для R81.10 Take 192. За две недели до нынешнего раскрытия Check Point уже пришлось закрывать две критические RCE с такой же оценкой 9,8 балла, затрагивающие VPN-шлюзы компании.

До установки обновления администраторам рекомендуют ограничить доступ к TCP-порту 19009 только доверенными адресами и проверить системы на признаки компрометации. Историю событий имеет смысл просматривать как минимум с 23 июля 2026 года, поскольку именно тогда Check Point заметила первые известные попытки эксплуатации.

В бюллетене безопасности компания сообщила о нескольких точечных атаках с применением zero-day. Check Point пока не раскрыла жертв, инфраструктуру злоумышленников и подробности действий после первоначального проникновения.

CISA 22 сентября добавило уязвимость в каталог Known Exploited Vulnerabilities и установило для американских федеральных ведомств срок устранения проблемы до 25 сентября. Таким образом, речь идёт не о теоретической возможности взлома, а о подтверждённой эксплуатации уязвимых систем.

В июле серверы управления Check Point уже оказались под атакой через CVE-2026-16232. Тогда злоумышленники могли получить административный доступ через служебный токен приложения, если Security Management Server был открыт для подключений из интернета.

В июне компания устранила ещё одну активно эксплуатируемую дыру, CVE-2026-50751. Уязвимость позволяла обходить аутентификацию в Remote Access VPN, а в одном из расследованных инцидентов активность пересекалась с инфраструктурой партнёров вымогательской группировки Qilin.

Похожая история происходила и в 2024 году с CVE-2024-24919. Через уязвимые шлюзы Check Point злоумышленники могли похищать данные Active Directory и развивать атаку внутри корпоративной сети после первоначального доступа.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама