Check Point은 주요 제로데이 취약점으로 인해 타겟 공격에서 악용이 확인된 후 보안 관리 인프라에 대한 긴급 보안 업데이트를 발표했습니다. CVE-2026-93616로 추적되며 CVSS 스케일에서 9.8로 평가된 이 결함은 네트워크 액세스를 통해 관리 서비스에 접근할 수 있는 인증되지 않은 공격자가 임의의 스크립트를 업로드하고 실행할 수 있게 합니다.
이 취약점은 경로 탐색과 Check Point Management 웹 서비스의 안전하지 않은 파일 업로드 동작을 결합한 것입니다. 의도된 디렉토리 제한을 탈출함으로써 공격자는 임의의 위치에 악성 콘텐츠를 배치하고 후속적으로 스크립트를 실행하거나 관리 서버에 인증하지 않고 임의의 Java 클래스를 로드할 수 있습니다.
이 보안 문제는 특히 중요합니다. Check Point 관리 인프라는 기업의 방화벽 관리, 보안 정책 관리, 관리자 접근 및 로깅의 중심에 위치하기 때문입니다. 이러한 시스템이 타협되면 공격자들에게 조직의 보안 아키텍처 내부에서 강력한 발판을 제공할 수 있습니다.
Check Point Research는 취약점이 공개되기 전에 이미 악용되었음을 확인했습니다. 회사는 소수의 매우 표적화된 공격을 관찰했습니다 2026년 7월 23일, 패치가 9월 22일에 공개되기 두 달 전.
CVE-2026-93616 분석
이 결함은 Check Point Management 웹 서비스의 사전 인증 경로 탐색 취약점으로 분류됩니다. 파일 시스템 경로의 부적절한 제한으로 인해 공격자 제어 요청이 애플리케이션이 접근해야 하는 디렉토리 외부의 위치에 도달할 수 있게 됩니다. 파일 업로드 기능과 결합할 경우, 이는 공격자 제어 파일을 서버에 배치하고 실행할 수 있게 만듭니다.
CVE-2026-93616의 가장 중요한 세부 사항은 악용에 관리자의 자격 증명, 기존 사용자 계정 또는 피해자의 상호 작용이 필요하지 않다는 것입니다. 그러나 공격자는 취약한 관리 서비스에 대한 네트워크 연결성을 가져야 합니다.
Check Point는 이 취약점에 대해 CVSS 점수 9.8의 네트워크 접근 가능한 공격 벡터, 낮은 공격 복잡도, 필요한 권한 없음 및 사용자 상호 작용 필요 없음으로 반영했습니다. 성공적인 악용은 기밀성, 무결성 및 가용성에 큰 영향을 미칠 수 있습니다.
공격 경로는 위협 행위자가 영향을 받는 관리 웹 서비스에 특별히 제작된 인증되지 않은 요청을 전송할 때 시작됩니다. 경로 탐색은 요청이 애플리케이션의 의도된 파일 시스템 경계를 탈출할 수 있게 하고, 파일 업로드 약점은 공격자 제어 콘텐츠가 임의의 경로에 기록될 수 있게 합니다.
Check Point는 또한 이 취약점이 임의의 위치에서 스크립트를 실행하고 임의의 Java 클래스를 로드하는 데 사용할 수 있다고 밝혔습니다. 이는 기본 파일 공개 또는 무단 파일 생성 단계를 넘어 원격 코드 실행 영역으로 이 문제를 이동시킵니다.
CVE-2026-93616은 Check Point Security Management Server 뿐만 아니라 Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server 및 SmartEvent를 포함한 관리 관련 제품에도 영향을 줍니다. Check Point는 또한 게이트웨이와 관리 기능을 결합한 독립형 어플라이언스가 관리 구성 요소가 결함에 노출되어 있기 때문에 수정이 필요함을 명확히 밝혔습니다.
영향받는 소프트웨어는 다음과 같습니다:
- R82.20
- R82.10 Jumbo Hotfix Take 44 또는 이전 버전
- R82 Jumbo Hotfix Take 126 또는 이전 버전
- R81.20 Jumbo Hotfix Take 166 또는 이전 버전
- R81.10 Jumbo Hotfix Take 190 또는 이전 버전
- R81
- R80.40
- R80.30
- R80.20
- R80.10
- R80
위에 나열된 R81.10 및 그 이전의 분기들은 이미 지원 종료 릴리스이므로 오랫동안 유지 관리하는 전략으로 사용하지 않고 지원되는 소프트웨어로 마이그레이션해야 합니다.
Check Point Smart-1 Cloud는 공급자가 필요한 수정을 적용했기 때문에 이미 보호받고 있습니다. Check Point는 독립 실행형 Quantum Force 및 Spark 방화벽 제품이 해당 관리 기능이 동일한 시스템에 존재하지 않는 한 이 취약점에 직접적으로 영향을 받지 않는다고 밝혔습니다.
이 취약점은 특히 위험합니다. Security Management Servers는 고도로 민감한 운영 정보를 포함하거나 제어할 수 있습니다. 이러한 시스템은 보안 정책, 관리자 변경 사항, 방화벽 설정 및 기업 로깅을 조율합니다. 관리 인프라에서 임의의 코드를 실행할 수 있는 공격자는 그 액세스를 더 많은 침입 활동을 지원하는 데 사용할 가능성이 있습니다.
악용 이후의 잠재적인 조치는 보안 정책 수정, 관리 데이터 조작, 민감한 구성 정보 획득, 지속성 수립, 로그 조작 또는 손상된 서버가 관리하는 시스템으로 피벗을 시도하는 것을 포함할 수 있습니다. 이는 서버 손상의 가능한 결과들입니다. Check Point는 공격자들이 제로데이를 활용한 후에 실제로 무엇을 했는지 공개하지 않았습니다.
관찰된 악용은 여전히 매우 표적화되어 있습니다. Check Point는 소수의 고객만이 공격을 받았으며 활동이 “핀포인트”라고 설명합니다. 공급자는 영향을 받은 조직, 책임 있는 위협 행위자 또는 공격자들의 목표를 명명하지 않았습니다.
타임라인은 특히 중요합니다. Check Point는 7월 23일에 공격을 관찰했으며, 취약점과 패치는 9월 22일에 공개되었습니다. 그 기간 동안 취약한 관리 인프라를 운영한 조직은 패치 설치만으로 환경이 손상되지 않았다는 충분한 증거로 간주하지 말고 후향적으로 조사해야 합니다.
공급자가 검증한 공개 CVE-2026-93616 PoC는 주요 권고문이나 요청된 두 보고서에서 확인되지 않았습니다. 그러나 공개적으로 문서화된 익스플로잇 코드의 부재가 즉각적인 위험을 줄여주지는 않습니다. Check Point는 이미 실제 세계의 악용을 확인했습니다.
Check Point는 사냥 가이드와 CVE-2026-93616 IOC를 지원 관련 자문 sk1000171을 통해 발표했으며, 고객이 패치 이전에 노출된 시스템을 조사할 때 이러한 지표를 사용할 것을 권장합니다.
이 취약점은 관리 웹 서비스를 통해 작동하므로 보안 팀은 관리 평면과의 네트워크 연결에도 초점을 맞춰야 합니다. Check Point는 특히 다음을 제한할 것을 권장합니다 TCP 포트 19009 그 서비스에 신뢰할 수 있는 IP 주소에서만 액세스할 수 있도록.
방어자는 그 서비스에 대한 예기치 않은 인증되지 않은 연결, 의심스러운 파일 시스템 활동, 새로 생성된 스크립트 또는 Java 클래스, 관리 서비스에 의해 생성된 비정상적인 하위 프로세스 및 관리 구성의 설명할 수 없는 변경 사항을 조사해야 합니다.
이 취약점은 CVE-2026-85102, 동일한 보안 자문에서 공개된 또 다른 적극적으로 표적화된 Check Point 문제와 혼동해서는 안 됩니다. CVE-2026-85102는 Security Gateways와 Spark 어플라이언스의 VPN 인증서 처리에 영향을 미치며, CVE-2026-93616은 취약한 웹 서비스를 통해 관리 인프라를 구체적으로 겨냥합니다.
CVE-2026-93616 완화 조치
Check Point는 새로 발표된 보안 수정 사항을 즉시 설치할 것을 권장합니다. 여러 최근 Check Point 취약점과 달리, 이 문제는 LivePatch Take 28 또는 Take 29로 수정되지 않습니다, 따라서 관리자는 전용 보안 업데이트 또는 필요한 Jumbo Hotfix가 실제로 설치되었는지 확인해야 합니다.
수정된 릴리스는 다음과 같습니다:
- R82.20: 보안 핫픽스 Take 1
- R82.10: Jumbo Hotfix Take 45
- R82: Jumbo Hotfix Take 127
- R81.20: Jumbo Hotfix Take 170
- R81.10: Jumbo Hotfix Take 192
Check Point의 릴리스 문서는 R82 Take 127 및 R81.20 Take 170에 디렉터리 트래버설 및 임의 스크립트 실행 취약점에 대한 수정이 포함되어 있음을 확인합니다.
지원이 되지 않는 R80 또는 R81 브랜치를 운영하는 조직은 검색 및 보안 관리 인프라에 대한 시정책을 오랫동안 유지하는 전략으로 사용하지 말고 지원되는 릴리스로 업그레이드해야 합니다.
주요 CVE-2026-93616 완화 조치는 영향을 받는 모든 관리, 로그, 멀티 도메인 및 SmartEvent 시스템을 패치하는 것입니다. 관리자는 주요 보안 관리 서버만을 확인하는 것이 아니라 모든 관리 구성 요소를 인벤토리해야 합니다.
즉각적인 업데이트 설치가 불가피한 환경에서는, Check Point는 방화벽 뒤에 관리 시스템을 배치하고 신뢰할 수 있는 클라이언트를 명시적으로 승인된 IP 주소로 제한하여 네트워크 노출을 줄일 것을 권장합니다.
SmartConsole 내에서 관리자는 관련 구성을 검토할 수 있습니다:
관리 & 설정 → 권한 & 관리자 → 신뢰할 수 있는 클라이언트
TCP/19009에 대한 접근은 인증된 관리 네트워크 및 시스템으로 제한되어야 합니다. 관리 평면의 직접적인 인터넷 노출은 피해야 합니다.
CVE-2026-93616 탐지는 취약 관리를 하거나 2026년 7월 23일 이전에 접근 가능한 관리 서버가 어떤 것인지를 결정하는 것으로 시작해야 합니다. 최초 공격이 알려진 시점과 패치 설치 사이에 신뢰하지 않는 네트워크에 노출되었던 영향을 받은 시스템은 추가 조사를 받아야 합니다.
CVE-2026-93616 악용 또는 관련 침해 후 활동을 감지하려면 방어자는 다음을 검토해야 합니다:
- 알 수 없거나 권한이 없는 IP 주소에서 TCP/19009로의 연결
- Check Point 관리 웹 서비스에 도달한 비정상적인 요청
- 관리 서비스 요청 또는 로그에서의 디렉토리 탐색 패턴
- 일반적인 애플리케이션 디렉토리 외부에 기록된 예기치 않은 파일
- 새로 생성된 또는 수정된 스크립트
- 예기치 않은 Java 클래스 파일 또는 Java 클래스 로드 활동
- Check Point 관리 서비스에 의해 시작된 의심스러운 하위 프로세스
- 설명할 수 없는 관리자 또는 구성 변경
- 보안 정책의 예기치 않은 변경
- 새로운 계정 또는 변경된 관리자 권한
- 관리 서버에서 나가는 의심스러운 네트워크 연결
- 감사 및 보안 로그를 수정하거나 제거하려는 시도
- 의심스러운 관리 서버 액세스를 따르는 관리 게이트웨이에서의 활동
이러한 행동들은 고유한 익스플로잇 시그니처가 아닌 조사 신호로 취급되어야 합니다. Check Point의 최신 sk1000171 권고는 공급자가 제공한 사냥 지침 및 지표의 권위 있는 출처로 남아 있습니다.
조직은 또한 관리 서버 자체 외부의 로그를 보존해야 합니다. 만약 임의의 스크립트 실행이 발생했다면, 공격자는 로컬 증거를 변경할 수 있었습니다. 방화벽 텔레메트리, SIEM 기록, NetFlow, DNS 로그, 인증 시스템 및 외부 관리 로그는 따라서 귀중한 독립 증거를 제공할 수 있습니다.
영향을 받은 서버에 패치를 하면 취약한 코드 경로를 통한 미래의 악용을 방지할 수 있지만, 수정이 설치되기 전에 시스템이 타협되었는지를 확립하지는 않습니다. 제로데이 윈도우 동안 노출된 조직은 후향적 위협 사냥을 수행하고 최소한 7월 23일 이후에 기록된 관리자 행동을 검증해야 합니다.
침해의 증거가 발견되면, 사건 대응자는 보안 정책, 자격 증명, 인증서, 관리자 계정 또는 기타 민감한 관리 데이터가 접근 또는 수정되었는지를 결정해야 합니다. 잠재적으로 노출된 인증 자료는 회전해야 하며, 관리 인프라에서 유래한 변경 사항에 대해 관리 게이트웨이를 검토해야 합니다.
인증되지 않은 접근, 낮은 공격 복잡성, 임의 스크립트 실행 및 공개 전 악용이 확인된 취약한 관리 시스템은 즉각적인 수정 우선순위로 취급해야 합니다.
FAQ
CVE-2026-93616은 무엇이며 어떻게 작동합니까?
CVE-2026-93616은 Check Point Management 웹 서비스에서 중요한 사전 인증 경로 탐색 및 파일 업로드 취약점입니다. 취약한 서비스에 접근할 수 있는 인증되지 않은 공격자는 의도된 디렉토리 제한을 벗어나 공격자 제어 파일을 업로드하고, 임의의 경로에서 스크립트를 실행하고, 임의의 Java 클래스를 로드할 수 있습니다.
CVE-2026-93616은 언제 처음 발견되었나요?
Check Point는 정확한 사적인 발견 날짜를 공개적으로 밝히지 않았습니다. 이 회사는 2026년 7월 23일에 몇 건의 표적 악용 사건을 관찰했음을 확인했습니다. 취약점과 보안 수정이 2026년 9월 22일에 공개되었습니다.
CVE-2026-93616이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 취약한 Check Point 관리 인프라에서 인증되지 않은 임의 스크립트 실행을 가능하게 합니다. 이러한 서버는 보안 정책, 관리 및 로깅을 제어하기 때문에 타협은 민감한 구성을 공개할 수 있으며 향후 공격을 위한 발판을 제공할 수 있습니다. 공급자는 표적 사건에서 관찰된 정확한 악용 후 행동을 공개하지 않았습니다.
CVE-2026-93616이 2026년에 여전히 영향을 미칠 수 있습니까?
예. 취약한 Check Point 릴리스를 실행하는 시스템은 전용 보안 수정 사항 또는 해당 Jumbo Hotfix가 설치될 때까지 노출된 상태로 남아 있습니다. 취약점은 이미 실제 공격에서 악용되었으므로, 조직은 즉시 패치하고 수정 전 노출된 시스템을 조사해야 합니다.
CVE-2026-93616으로부터 자신을 보호하려면 어떻게 해야 합니까?
적절한 Check Point 보안 업데이트를 즉시 설치하고 올바른 수정된 Take가 실행 중인지 확인하며 TCP/19009 및 관리 접근을 신뢰할 수 있는 IP 주소로 제한하십시오. 조직은 또한 공급자의 sk1000171 사냥 안내를 따르고 알려진 악용 기간 동안 취약했던 시스템을 후향적으로 조사해야 합니다.