Check Point устранила нулевой день в сервере управления

Check Point выпустила исправление для CVE-2026-93616 — уязвимости нулевого дня в Security Management Server с оценкой CVSS 9,8 из 10. Компания сообщила, что 23 июля ошибку использовали в нескольких целевых атаках. Недостаток позволял злоумышленнику, имеющему доступ к веб-сервису сервера, запускать на нём скрипты без аутентификации.
Security Management Server управляет политиками межсетевых экранов на подконтрольных ему шлюзах Check Point. Патч опубликован 22 сентября. Компания не раскрыла, какие организации стали целями июльских атак, кто стоял за ними и какие действия предпринимались после эксплуатации.
Как работает уязвимость
CVE-2026-93616 относится к классу path traversal. Веб-сервис недостаточно ограничивал доступ к файлам и каталогам, доступным через запросы. Это позволяло загрузить на сервер скрипт, а затем выполнить его.
В перечне затронутых версий указаны R82.20 без установленного Jumbo Hotfix, R82.10 с Jumbo Hotfix Take 44 и ниже, R82 с Take 126 и ниже, R81.20 с Take 166 и ниже, а также R81.10 с Take 190 и ниже. R81.10 и более ранние выпуски из списка уже не поддерживаются.
Check Point использует нумерацию Take для обновлений Jumbo Hotfix и отдельную нумерацию для канала LivePatch. Исправления LivePatch Take 28, либо Take 29 для R82.20, закрывавшие CVE-2026-91843 16 сентября, не устраняют CVE-2026-93616. Кроме того, обновления, достаточного для выхода из диапазона другой сентябрьской VPN-уязвимости, в ряде релизов может быть недостаточно для защиты от новой ошибки.
Что проверить администраторам
Check Point рекомендует сверить релиз и номер Jumbo Hotfix Take с затронутым списком, установить сборку из бюллетеня sk1000171 и применить рекомендации по поиску следов компрометации. Само по себе обновление не позволит установить, была ли атака проведена до установки исправления.
Контекст таких инцидентов дополняет уязвимости Cisco, цепочки ClickFix и инциденты с ИИ-агентами, где собраны примеры уязвимостей Cisco, цепочек ClickFix и инцидентов с ИИ-агентами. Для Security Management Server приоритетом остаются проверка версий, установка рекомендованного исправления и анализ индикаторов компрометации.
Попытки атак на VPN-устройства
Отдельно Check Point сообщила о попытках эксплуатации CVE-2026-85102 против клиентов линейки Spark начиная с 12 сентября. Ошибка, исправленная 9 сентября, связана с проверкой сертификатов при установлении VPN-соединения и потенциально позволяет неаутентифицированному атакующему выполнить код на шлюзе.
Атаки шли через анонимизирующую инфраструктуру, включая VPN-сервисы и прокси. Компания советует проверять журналы на необычные входы Mobile Access по сертификатам, не ограничиваясь перечисленными в бюллетене субъектами сертификатов, а также анализировать действия подозрительных пользователей после входа, включая сканирование внутренних портов и сервисов.
Организациям следует безотлагательно сопоставить конфигурацию с бюллетенями sk1000171 и sk1000117, установить доступные исправления и провести проверку журналов. Для систем, которые пока невозможно обновить, NCSC Нидерландов приводит временную меру для Site-to-Site VPN: отключить неявные VPN-правила и разрешить UDP-порты 500 и 4500 только с адресов известных партнёров.

