CVE-2026-93616: チェック・ポイント管理サーバーのゼロデイが標的型攻撃で悪用される

CVE-2026-93616: チェック・ポイント管理サーバーのゼロデイが標的型攻撃で悪用される

SOC Prime Team
SOC Prime Team linkedin icon フォローする

Check Pointは、標的型攻撃での悪用が確認された後、そのSecurity Managementインフラストラクチャに影響を与える深刻なゼロデイ脆弱性に対する緊急のセキュリティ更新をリリースしました。CVE-2026-93616として追跡され、CVSSスケールで9.8と評価されているこの欠陥は、ネットワークアクセスを持つ認証されていない攻撃者が脆弱な管理サービスに対して任意のスクリプトをアップロードおよび実行できるようにします。

この脆弱性は、Check Point Managementウェブサービスにおけるパスをトラバースする挙動と安全でないファイルアップロードの動作を組み合わせています。本来のディレクトリ制限を逃れることで、攻撃者は任意の場所に不正なコンテンツを配置し、その後スクリプトを実行するか、または管理サーバーに認証せずに任意のJavaクラスをロードすることができます。

このセキュリティ問題は特に重大です。なぜなら、Check Point管理インフラストラクチャは企業のファイアウォール管理、セキュリティポリシー管理、管理者アクセス、ログ記録の中心にあるからです。このようなシステムの妥協は、組織のセキュリティアーキテクチャの内部に強力な足場を提供する可能性があります。

Check Point Researchは、脆弱性が公開される前に既に悪用されていたことを確認しました。会社は数件の非常に狙いを定めた攻撃を観察しました。 2026年7月23日、パッチが2026年9月22日に公開される約二ヶ月前です。

営業へのお問い合わせ

CVE-2026-93616分析

この欠陥は、Check Point Managementウェブサービスにおける認証前パストラバーサルの脆弱性として分類されています。ファイルシステムパスの不適切な制限により、攻撃者制御のリクエストがアプリケーションがアクセスすべきでないディレクトリ外の場所に到達することが可能になります。ファイルアップロードの機能と組み合わせることで、攻撃者制御のファイルをサーバーに配置し、実行できるようになります。

CVE-2026-93616の最も重要な点は、攻撃者が悪用するために管理者の資格情報、既存のユーザーアカウント、または被害者の関与を必要としないことです。ただし、攻撃者は脆弱な管理サービスへのネットワーク接続を維持する必要があります。

Check Pointは脆弱性に対して CVSSスコア9.8を割り当てています。これはネットワークアクセス可能な攻撃ベクター、低い攻撃の複雑さ、必要な特権のなさ、および必要なユーザー関与のないことを反映しています。成功した悪用は機密性、完全性および可用性に高い影響を与える可能性があります。

攻撃パスは、脅威アクターが影響を受けた管理ウェブサービスに特別に作られた認証されていないリクエストを送信することで始まります。パストラバーサルにより、リクエストがアプリケーションの意図したファイルシステム境界を超えて逃げることが可能になり、ファイルアップロードの脆弱性が攻撃者制御のコンテンツを任意のパスに書き込むことを可能にします。

Check Pointはさらに、脆弱性が任意の場所からスクリプトを実行し、任意のJavaクラスをロードするために使用できると述べています。これにより、問題は基本的なファイル公開や許可されていないファイルの作成を超えて、リモートコード実行の領域に移動します。

CVE-2026-93616は、Check Point Security Management Server、およびマルチドメインセキュリティ管理サーバ、ログサーバ、マルチドメインログサーバ、SmartEventを含む管理関連製品に影響を及ぼします。Check Pointはまた、ゲートウェイと管理機能を組み合わせた単体アプライアンスが、この脆弱性で露出される管理コンポーネントが存在するために修正が必要であることも明確にしています。

影響を受けるソフトウェアは以下を含みます:

  • R82.20
  • R82.10 Jumbo Hotfix Take 44以前
  • R82 Jumbo Hotfix Take 126以前
  • R81.20 Jumbo Hotfix Take 166以前
  • R81.10 Jumbo Hotfix Take 190以前
  • R81
  • R80.40
  • R80.30
  • R80.20
  • R80.10
  • R80

上記のR81.10および以前のブランチはすでにサポート終了リリースであり、長期的な修正戦略として保持するのではなく、サポートされたソフトウェアに移行するべきです。

Check Point Smart-1 Cloudは既に保護されています。ベンダーが必要な修正を適用しているためです。Check Pointはまた、単独のQuantum ForceおよびSparkファイアウォール製品には、この特定の脆弱性が直接影響を与えないと述べています。影響を受けた管理機能が同じシステム上に存在しない限り。

脆弱性は特に危険です。なぜなら、Security Management Serversが高度に機密性のある運用情報を含んでいます。これらのシステムはセキュリティポリシー、管理者の変更、ファイアウォールの設定、企業のログ記録を調整します。管理インフラストラクチャ上で任意のコードを実行できる攻撃者は、そのアクセスを利用してさらなる侵入活動をサポートすることができます。

ポストエクスプロイトアクションの可能性には、セキュリティポリシーの変更、管理データの改ざん、機密構成情報の取得、持続性の確立、ログ操作、または妥協されたサーバーによって管理されるシステムへのピボットの試みが含まれる可能性があります。これらはサーバ妥協の可能な結果であり、Check Pointはゼロデイの悪用された後に攻撃者が実際に何をしたのかを公に明らかにしていません。

観察された悪用は非常に標的を絞っています。Check Pointはごく少数の顧客が攻撃されたと述べ、この活動を「ピンポイント」と表現しています。ベンダーは影響を受けた組織の名前を発表しておらず、責任を持つ脅威アクターを特定することも、攻撃者の目的を開示することもしていません。

タイムラインは特に重要です。Check Pointは7月23日に攻撃を観察しましたが、脆弱性とパッチは9月22日に公表されました。この期間に脆弱な管理インフラストラクチャを実行していた組織は、パッチのインストールだけを証拠として環境が侵害されていなかったことを証明するのではなく、事後捜査を検討する必要があります。

ベンダー検証済みの公開CVE-2026-93616 PoCは、プライマリ勧告や要求された2つのレポートに確認されていません。しかし、公に文書化された悪用コードの欠如は、Check Pointが既に実際の環境での成功した悪用を確認済みであるため、差し迫ったリスクを減じるものではありません。

Check Pointは、サポートアドバイザリsk1000171を通じてハンティングガイダンスとCVE-2026-93616 IOCを公開しており、顧客がパッチ適用前に公開されていたシステムを調査する際にこれらのインジケータを使用することを推奨しています。

脆弱性がManagementウェブサービスを通して動作するため、セキュリティチームは管理プレーンへのネットワーク接続にも注力するべきです。Check Pointは特に TCPポート19009 を信頼されたIPアドレスからしか到達できないように制限することを推奨しています。

防御者は、そのサービスへの予期しない未認証接続、疑わしいファイルシステムアクティビティ、新しく作成されたスクリプトまたはJavaクラス、管理サービスによって生成された異常な子プロセス、および管理構成への説明のつかない変更を調査する必要があります。

この脆弱性をCVE-2026-85102とは混同しないでください。同じセキュリティアドバイザリで開示された他のアクティブに標的とされるCheck Pointの問題です。CVE-2026-85102はSecurity GatewaysおよびSparkアプライアンスでのVPN証明書ハンドリングに影響を与え、CVE-2026-93616は脆弱なウェブサービスを通して管理インフラストラクチャを具体的に狙います。

CVE-2026-93616の緩和策

Check Pointは新たにリリースされたセキュリティ修正を直ちにインストールすることを推奨しています。いくつかの最近のCheck Point脆弱性とは異なり、この問題は LivePatch Take 28またはTake 29によって修正されていないため、管理者は専用のセキュリティ更新または必要なJumbo Hotfixが実際にインストールされているか確認する必要があります。

修正されたリリースは次の通りです:

  • R82.20: Security Hot Fix Take 1
  • R82.10: Jumbo Hotfix Take 45
  • R82: Jumbo Hotfix Take 127
  • R81.20: Jumbo Hotfix Take 170
  • R81.10: Jumbo Hotfix Take 192

Check Pointのリリースドキュメントは、ディレクトリトラバーサルおよび任意のスクリプト実行の脆弱性に対する修正がR82 Take 127およびR81.20 Take 170に含まれていることを確認しています。

サポートされていないR80またはR81ブランチを運用している組織は、重要なセキュリティ管理インフラストラクチャのために古いソフトウェアに依存するのではなく、サポートされたリリースにアップグレードするべきです。

主要なCVE-2026-93616の緩和策は、影響を受けるすべての管理、ログ、マルチドメイン、およびSmartEventシステムにパッチを適用することです。管理者は、主要なSecurity Management Serverだけでなく、すべての管理コンポーネントを目録化するべきです。

すぐに更新をインストールできない環境では、Check Pointはファイアウォールの背後に管理システムを置き、信頼されたクライアントを明示的に承認されたIPアドレスに限定することでネットワーク露出を減らすことを推奨しています。

SmartConsole内で、管理者は次の関連する設定を確認できます:

管理と設定 → 権限と管理者 → 信頼されたクライアント

TCP/19009へのアクセスは、承認された管理ネットワークおよびシステムに制限する必要があります。管理プレーンの直接インターネット露出は避けるべきです。

CVE-2026-93616の検出は、どの管理サーバーが脆弱であり、2026年7月23日以前またはそれ以前にアクセス可能であったかを判断することから始めるべきです。この期間中に信頼されていないネットワークにさらされた影響を受けたシステムは、パッチのインストールと並行して追加の調査が求められます。

CVE-2026-93616の悪用や関連する事後侵害活動を検出するために、防御者は次の点を確認するべきです:

  • 不明または未承認のIPアドレスからのTCP/19009への接続
  • Check Point Managementウェブサービスに到達する異常な要求
  • 管理サービスのリクエストやログにおけるディレクトリトラバーサルパターン
  • 通常のアプリケーションディレクトリ外に書き込まれた予期しないファイル
  • 新しく作成または変更されたスクリプト
  • 予期しないJavaクラスファイルまたはJavaクラスのロードアクティビティ
  • Check Point管理サービスによって起動された疑わしい子プロセス
  • 説明のつかない管理または構成の変更
  • セキュリティポリシーへの予期しない変更
  • 新しいアカウントまたは変更された管理者権限
  • 管理サーバーからの疑わしい外向きネットワーク接続
  • 監査およびセキュリティログの変更または削除の試み
  • 疑わしい管理サーバーアクセスに続く管理されたゲートウェイでの活動

これらの行動は独自のエクスプロイトシグネチャというよりも、調査のシグナルとして扱われるべきです。Check Pointの最新のsk1000171アドバイザリは、ベンダーが提供するハンティング指示とインジケーターの信頼できる情報源です。

組織はまた、管理サーバー自体の外でログを保存するべきです。任意のスクリプト実行が行われた場合、攻撃者は十分な制御を持ち、ローカルの証拠を改ざんすることができた可能性があります。そのため、ファイアウォールのテレメトリー、SIEM記録、NetFlow、DNSログ、認証システム、および外部管理ログが貴重な独立の証拠になることがあります。

影響を受けるサーバーにパッチを適用することにより、脆弱なコードパスを通じた将来の悪用を防ぐことができますが、修正がインストールされる前にシステムが侵害されていたかどうかは確立されません。ゼロデイ期間中に公開されていた組織は、事後の脅威ハンティングを実施し、少なくとも7月23日以降の管理アクションを確認することをお勧めします。

侵害の証拠が発見された場合、インシデント対応者は、セキュリティポリシー、クレデンシャル、証明書、管理者アカウント、または他の機密管理データにアクセスまたは変更があったかどうかを判断するべきです。潜在的に漏洩した認証材はローテーションされるべきであり、管理されたゲートウェイは、妥協された管理インフラストラクチャから発生した変更について検討されるべきです。

未認証アクセス、低攻撃の複雑さ、任意のスクリプト実行、および公開前の悪用の確認という組み合わせを考えると、脆弱な管理システムは即時の修正優先事項として扱われるべきです。

FAQ

CVE-2026-93616とは何であり、どのように機能するのですか?

CVE-2026-93616は、Check Point Managementウェブサービスにおける重要な認証前のパストラバーサルおよびファイルアップロード脆弱性です。脆弱なサービスへのアクセスを持つ認証されていない攻撃者は、意図されたディレクトリ制限を逃れることができ、攻撃者制御のファイルをアップロードしたり、任意のパスからスクリプトを実行したり、任意のJavaクラスをロードすることができます。

CVE-2026-93616はいつ初めて発見されましたか?

Check Pointは正確なプライベートな発見日を公開していません。会社は2026年7月23日にいくつかのターゲット型攻撃事例を観察したことを確認しました。脆弱性とセキュリティ修正は2026年9月22日に公表されました。

CVE-2026-93616のシステムへの影響は何ですか?

成功した悪用は、脆弱なCheck Point管理インフラストラクチャ上での未認証の任意スクリプト実行を可能にします。これらのサーバーはセキュリティポリシー、管理、ログ記録を制御しているため、妥協は機密設定を露出させ、さらなる攻撃の足掛かりを提供する可能性があります。ベンダーは、標的型攻撃で観察された正確なポストエクスプロイトアクションを開示していません。

2026年にCVE-2026-93616はまだ影響する可能性がありますか?

はい。影響を受けるCheck Pointリリースを実行しているシステムは、専用のセキュリティ修正または該当するJumbo Hotfixがインストールされるまで露出されたままです。脆弱性はすでに実際の攻撃で悪用されていますので、組織は直ちにパッチを適用し、修正前に公開されていたシステムを調査すべきです。

CVE-2026-93616からどのように自分を守れますか?

適切なCheck Pointセキュリティアップデートを直ちにインストールし、正しい修正が適用されていることを確認し、TCP/19009および管理アクセスを信頼されたIPアドレスに限定してください。組織はまた、ベンダーのsk1000171ハンティングガイダンスに従い、既知の悪用期間中に脆弱であったシステムを遡って調査するべきです。

SOC PrimeのDetection as Codeプラットフォームに参加し ビジネスに最も関連性のある脅威に対する可視性を向上させましょう。開始して即座に価値をもたらすためには、今すぐSOC Primeの専門家とのミーティングを予約してください。

More 最新の脅威 Articles