CVE-2026-93616: Уразливість нульового дня в серверах управління Check Point використовувалась у цільових атаках

CVE-2026-93616: Уразливість нульового дня в серверах управління Check Point використовувалась у цільових атаках

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Check Point випустила екстрені оновлення безпеки для критичної вразливості нульового дня, що впливає на її інфраструктуру управління безпекою, після підтвердження експлуатації в цілеспрямованих атаках. Відслідковується як CVE-2026-93616 та оцінюється в 9,8 балів за шкалою CVSS, ця недосконалість дозволяє неавтентифікованому нападнику з мережевим доступом до вразливої служби управління завантажувати та виконувати довільні скрипти.

Вразливість поєднує в собі обхід директорій з небезпечною поведінкою завантаження файлів у веб-сервісі управління Check Point. Засобами обходу обмежень прямо зазначених директорій, нападник може розмістити шкідливий контент у довільних місцях і згодом виконати скрипти або завантажити довільний клас Java без аутентифікації на сервері управління.

Проблема безпеки особливо значима через те, що інфраструктура управління Check Point розташована в центрі адміністрування корпоративних брандмауерів, управління політикою безпеки, доступу для адміністраторів і логування. Компрометація такої системи може надати нападникам потужний контроль всередині архітектури безпеки організації.

Check Point Research підтвердила, що вразливість вже використовувалася до того, як була оприлюднена. Компанія спостерігала кілька високоцілеспрямованих атак 23 липня 2026 року, майже за два місяці до того, як виправлення стали доступними публічно 22 вересня.

Зв’язатися з відділом продажів

Аналіз CVE-2026-93616

Ця вада класифікується як вразливість перегляду шляхів перед автентифікацією у веб-сервісі управління Check Point. Недостатнє обмеження шляхів файлової системи дозволяє запитам, що контролюються нападником, досягати місць за межами директорії, до якої додаток повинен мати доступ. У поєднанні з функціональністю завантаження файлів це дозволяє розміщувати файли, контрольовані нападником, на сервері та виконувати їх.

Найбільш важливими деталями для CVE-2026-93616 є те, що для експлуатації не потрібні облікові дані адміністратора, існуючий обліковий запис користувача чи взаємодія жертви. Однак нападник повинен мати мережеве підключення до вразливої служби управління.

Check Point присвоює вразливості CVSS оцінку 9,8, яка відображає доступний з мережі вектор атаки, низьку складність атаки, відсутність необхідних привілеїв та взаємодії з користувачем. Успішна експлуатація може мати великий вплив на конфіденційність, цілісність та доступність.

Шлях атаки починається, коли загрозливий актор надсилає спеціально створений запит без автентифікації до ураженої веб-служби управління. Перегляд шляхів дає змогу запиту уникати меж файлової системи, визначених додатком, тоді як вразливість завантаження файлів дозволяє записувати контрольований нападником контент у довільний шлях.

Check Point також вказує, що вразливість може бути використана для виконання скрипту з довільного місця і завантаження довільного класу Java. Це переводить проблему за межі базового розкриття файлів або несанкціонованого створення файлів у сферу віддаленого виконання коду.

CVE-2026-93616 впливає на сервери безпеки управління Check Point, а також на продукти, пов’язані з управлінням, включаючи Сервери управління багатодоменною безпекою, Сервери журналів, Сервери журналів багатодоменного управління та SmartEvent. Check Point також уточнила, що автономні пристрої, які поєднують функції шлюзу і управління, потребують усунення помилок, оскільки компонент управління залишається вразливим.

До ураженого програмного забезпечення входить:

  • R82.20
  • R82.10 з Jumbo Hotfix Take 44 або раніше
  • R82 з Jumbo Hotfix Take 126 або раніше
  • R81.20 з Jumbo Hotfix Take 166 або раніше
  • R81.10 з Jumbo Hotfix Take 190 або раніше
  • R81
  • R80.40
  • R80.30
  • R80.20
  • R80.10
  • R80

Гілки R81.10 та старіші, зазначені вище, вже є релізами, які більше не підтримуються, та мають бути мігровані на підтримуване програмне забезпечення, а не зберігатися як довгострокова стратегія усунення

Check Point Smart-1 Cloud вже захищено, оскільки постачальник застосував необхідне виправлення. Check Point також заявила, що автономні продукти брандмауера Quantum Force та Spark безпосередньо не уражені цією конкретною вразливістю, якщо тільки вразлива функціональність управління не знаходиться на тій самій системі.

Вразливість особливо небезпечна, оскільки Сервери управління безпекою можуть містити або контролювати високо чутливу операційну інформацію. Ці системи координують політики безпеки, зміни адміністрування, налаштування брандмауера та корпоративне логування. Нападник, здатний виконати довільний код на інфраструктурі управління, потенційно може використати цей доступ для підтримки подальшої діяльності з вторгнення.

Можливі дії після експлуатації можуть включати зміну політики безпеки, підробку даних управління, отримання конфіденційної інформації про конфігурацію, встановлення стійкості, маніпуляції логами або спроби проникнення до систем, якими керує скомпрометований сервер. Це можливі наслідки компрометації сервера; Check Point не розголошувала, що саме робили нападники після експлуатації нульового дня.

Спостережена експлуатація залишається високо цілеспрямованою. Check Point заявляє, що лише невелика кількість клієнтів була атакована і описує діяльність як «точкову». Постачальник не назвав уражені організації, не ідентифікував відповідального актора загроз, і не розголошував цілі нападників.

Часові рамки особливо важливі. Check Point спостерігала атаки 23 липня, тоді як вразливість і виправлення були публічно розголошені 22 вересня. Організації, що працювали з вразливою інфраструктурою управління в той період, тому повинні розглянути питання про ретроспективне розслідування, а не вважати встановлення виправлень недостатнім доказом того, що їхні середовища не було скомпрометовано.

Валідація постачальника публічного CVE-2026-93616 PoC не підтверджена в основному попередженні або у двох запитуваних звітах. Однак відсутність публічно задокументованого коду експлойту не знижує негайний ризик, оскільки Check Point вже підтвердила успішну реальну експлуатацію.

Check Point опублікувала керівництво щодо полювання та IOCs для CVE-2026-93616 через рекомендацію підтримки sk1000171 і рекомендує клієнтам використовувати ці індикатори для розслідування систем, які були піддані впливу до встановлення виправлень.

Оскільки вразливість працює через веб-сервіс управління, команді безпеки також слід зосередитися на мережевих з’єднаннях з площиною управління. Check Point спеціально рекомендує обмежити TCP порт 19009 для доступу тільки з довірених IP-адрес.

Захисники повинні розслідувати несподівані з’єднання без автентифікації до цієї служби, підозрілу активність файлової системи, новостворені скрипти чи класи Java, незвичайні дочірні процеси, викликані управлінськими службами, та незрозумілі зміни в конфігурації управління.

Вразливість не слід плутати з CVE-2026-85102, іншою активно цілеспрямованою проблемою Check Point, яка була розкрита в тій самій консультації з безпеки. CVE-2026-85102 впливає на обробку сертифікатів VPN у Security Gateways та пристроях Spark, тоді як CVE-2026-93616 конкретно націлена на інфраструктуру управління через вразливий веб-сервіс.

Послаблення CVE-2026-93616

Check Point рекомендує негайно встановити нові виправлення безпеки. На відміну від кількох нещодавніх вразливостей Check Point, цю проблему не виправлено в LivePatch Take 28 або Take 29, тому адміністраторам слід переконатися, що дійсно встановлено спеціальне оновлення безпеки або необхідний Jumbo Hotfix.

Виправлені релізи:

  • R82.20: Security Hot Fix Take 1
  • R82.10: Jumbo Hotfix Take 45
  • R82: Jumbo Hotfix Take 127
  • R81.20: Jumbo Hotfix Take 170
  • R81.10: Jumbo Hotfix Take 192

Документація релізу Check Point підтверджує, що R82 Take 127 і R81.20 Take 170 включають виправлення для вразливості обходу директорій та виконання довільних скриптів.

Організації, що експлуатують неподдерживаемі гілки R80 або R81, повинні оновитися до підтримуваного релізу, замість того щоб покладатися на застаріле програмне забезпечення для критичної інфраструктури управління безпекою.

Основною мірою для CVE-2026-93616 є виправлення всіх уражених систем управління, лог-систем, багатодоменних і SmartEvent-систем. Адміністратори повинні провести інвентаризацію всіх компонентів управління, а не тільки перевіряти основний сервер управління безпекою.

Для середовищ, де оновлення не може бути встановлено негайно, Check Point рекомендує зменшити мережевий вплив, помістивши системи управління за брандмауер та обмеживши довірених клієнтів чітко дозволеними IP-адресами.

У SmartConsole адміністратори можуть переглянути відповідну конфігурацію за адресою:

Управління та Налаштування → Дозволи та Адміністратори → Довірені Клієнти

Доступ до TCP/19009 має бути обмеженим авторизованими мережами та системами управління. Пряме підключення до інтернету для площини управління слід уникати.

Виявлення CVE-2026-93616 має починатися з визначення, які сервери управління були вразливі та доступні на або до 23 липня 2026 року. Будь-яка уражена система, що піддавалася впливу неавторизованих мереж у період між першим відомим випадком атаки і встановленням виправлень, заслуговує на додаткове розслідування.

Щоб виявити експлуатацію CVE-2026-93616 або пов’язану діяльність після компрометації, захисники повинні переглянути:

  • З’єднання з TCP/19009 з невідомих або неавторизованих IP-адрес
  • Незвичайні запити, що доходять до веб-сервісу управління Check Point
  • Шаблони обходу шляхів у запитах або логах управлінської служби
  • Несподівані файли, записані поза нормальними директоріями додатків
  • Новостворені або змінені скрипти
  • Несподівані файли класів Java або активність завантаження класу Java
  • Підозрілі дочірні процеси, запущені службами управління Check Point
  • Незрозумілі адміністративні або конфігураційні зміни
  • Несподівані зміни в політиках безпеки
  • Нові облікові записи або змінені дозволи адміністратора
  • Підозрілі вихідні мережеві з’єднання з серверів управління
  • Спроби змінити або видалити аудиторські та безпечні логи
  • Активність на керованих шлюзах, яка слідує після підозрілих доступів до серверів управління

Ці поведінки слід розглядати як сигнали для розслідування, а не як унікальні сигнатури експлойту. Найновіша рекомендація sk1000171 Check Point залишається авторитетним джерелом для наданих постачальником інструкцій щодо полювання та індикаторів.

Організації також повинні зберігати логи поза самими серверами управління. Якщо мало місце виконання довільного скрипту, нападник міг мати достатній контроль, щоб змінити місцеві свідчення. Тому телеметрія брандмауера, записи SIEM, NetFlow, DNS журнали, системи аутентифікації та зовнішні журнали управління можуть забезпечити цінні незалежні докази.

Виправлення ураженого сервера запобігає подальшій експлуатації вразливого шляху коду, але не встановлює, чи система була скомпрометована до встановлення виправлення. Організації, які піддавались впливу під час вікна нульового дня, повинні проводити ретроспективне полювання за загрозами та перевіряти всі адміністративні дії, зареєстровані з моменту принаймні 23 липня.

Якщо виявлено докази компрометації, фахівці з реагування на інциденти повинні визначити, чи були доступні або змінені політики безпеки, облікові дані, сертифікати, облікові записи адміністратора або інші конфіденційні дані управління. Потенційно розкриті автентифікаційні матеріали повинні бути оновлені, і керовані шлюзи повинні бути перевірені на предмет змін, що походять із скомпрометованої інфраструктури управління.

З огляду на поєднання неавтентифікованого доступу, низької складності атаки, виконання довільного скрипту та підтвердженої експлуатації до розкриття, уразливі системи управління слід розглядати як пріоритет для негайної реакції.

FAQ

Що таке CVE-2026-93616 і як воно працює?

CVE-2026-93616 – це критична вразливість перегляду шляхів і завантаження файлів без автентифікації в веб-сервісі управління Check Point. Неавтентифікований нападник з доступом до вразливої служби може уникати обмежень призначених директорій, завантажувати файли, контрольовані нападником, виконувати скрипти з довільних шляхів і завантажувати довільні класи Java.

Коли CVE-2026-93616 було вперше виявлено?

Check Point публічно не розголошувала точну дату приватного виявлення. Компанія підтвердила, що вона спостерігала кілька інцидентів з цілеспрямованою експлуатацією 23 липня 2026 року. Вразливість та виправлення безпеки були публічно розголошені 22 вересня 2026 року.

Який вплив має CVE-2026-93616 на системи?

Успішна експлуатація дозволяє неавтентифіковане виконання довільного скрипту на уразливій інфраструктурі управління Check Point. Оскільки ці сервери контролюють політики безпеки, адміністрування та логування, компрометація може викрити чутливу конфігурацію і забезпечити основу для подальших атак. Постачальник не розголошував точні дії після експлуатації, які були спостережені у цілеспрямованих інцидентах.

Чи може CVE-2026-93616 все ще впливати на мене у 2026 році?

Так. Системи, що працюють на уразливих релізах Check Point, залишаються вразливими, доки спеціальне виправлення безпеки або відповідний Jumbo Hotfix не буде встановлено. Уразливість вже була експлуатована в реальних атаках, тому організації повинні негайно запровадити патчі та розслідувати системи, які зазнали впливу до усунення.

Як я можу захистити себе від CVE-2026-93616?

Негайно встановіть відповідне оновлення безпеки Check Point, переконайтеся, що працює правильний виправлений Take, і обмежте TCP/19009 і доступ до управління на довірені IP-адреси. Організації також повинні слідувати керівництву з пошуку постачальника sk1000171 та ретроспективно розслідувати системи, які були вразливими під час відомого періоду експлуатації.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles