Атакующие эксплуатируют обход каталогов и загрузку файлов в серверах управления Check Point

Check Point

Уязвимость CVE-2026-93616 в серверах управления Check Point используют в реальных атаках. Учётная запись злоумышленнику не нужна. Он обходит проверку пути к файлам, загружает на сервер исполняемый скрипт и запускает его. Check Point подтвердила, что ей известно о нескольких пострадавших средах заказчиков. Оповещение обновлено 22 сентября 2026 года. Точные даты первых попыток и срок, прошедший с момента раскрытия сведений, компания не называет.

Уязвимость CVE-2026-93616

Оценка по шкале CVSS составляет 9.8 из 10. Проблема складывается из двух ошибок, и по отдельности ни одна из них полного контроля над системой не даёт. Обход каталогов позволяет выйти за пределы папки, куда серверу разрешено записывать данные. Загрузка файлов даёт возможность подсунуть исполняемое содержимое в место, откуда его можно запустить. Вместе они превращают интерфейс администрирования в средство удалённого выполнения кода. Аутентификация при этом не проверяется, поэтому злоумышленнику не нужны ни пароль, ни сертификат, ни действующая сессия администратора.

Серверы управления занимают особое положение в инфраструктуре. Через них настраивают политики безопасности, управляют шлюзами, хранят журналы событий и разграничивают домены. Захватив такой сервер, злоумышленник может менять правила фильтрации, отключать проверки, читать чувствительные журналы и заводить собственные учётные записи. С этой позиции он развивает атаку вглубь сети и добирается до сегментов, закрытых снаружи. Обычно управляющие серверы в интернет не смотрят, зато системы удалённого администрирования, интеграции со сторонними средствами защиты и неаккуратные правила доступа делают их достижимыми. К тому же отказ в обслуживании здесь равносилен потере управляемости всей защитой.

Уязвимость затрагивает Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent. Облачный Smart-1 Cloud не затронут: исправление там развернули заранее. Аппаратные межсетевые экраны Check Point Firewall Appliances и Check Point Spark Firewall вне зоны риска. Иными словами, проблема касается управляющего контура, а не самих устройств фильтрации трафика.

Пострадали сборки R82.20, R82.10 с Jumbo Hotfix Take 44 и ниже, R82 с Take 126 и ниже, R81.20 с Take 166 и ниже, R81.10 с Take 190 и ниже. Ветки R80 и R81 сняты с поддержки, исправлений для них не выпустят, и это создаёт отдельный риск для тех, кто отложил миграцию. Для R82.20 вышел отдельный пакет безопасности, остальным веткам правку включили в накопительные Jumbo Hotfix: R82.10 начиная с Take 45, R82 с Take 127, R81.20 с Take 170, R81.10 с Take 192. Механизм LivePatch проблему не закрывает, и новых выпусков LivePatch по этому случаю не планируют. Вместе с этой правкой накопительные пакеты содержат исправление и для уязвимости CVE-2026-91843.

Признаки эксплуатации ищут в журнале cpm.elg. Первый из них - необычно длинные имена пользователей в запросах входа SmartConsole. Длина строки в таком запросе превышает тысячу символов, что для реального администратора невозможно. Если рядом по времени появился дамп памяти процессов fwm или mds, попытка эксплуатации вероятна. Второй признак - сообщения об ошибках загрузки, в путях которых встречаются последовательности обхода каталогов вроде "../". Проверять нужно все серверы управления, журналирования и SmartEvent, включая многодоменные конфигурации.

До установки исправления доступ к порту TCP/19009 ограничивают доверенными внутренними адресами. Серверы управления размещают за шлюзом безопасности, а в SmartConsole настраивают доверенных клиентов, чтобы подразумеваемые правила не пропускали посторонних. Если есть основания считать сервер скомпрометированным, привилегированные учётные данные меняют, а конфигурацию сверяют с эталонной. Проверку журналов лучше начать с систем, доступных из интернета или администрируемых удалённо.

Серверы управления редко выставляют в интернет напрямую, поэтому ошибки в них подолгу остаются незамеченными. Но именно там сосредоточены права на изменение защиты всей сети, и цена ошибки выше, чем на отдельном рабочем месте. Пока исправление не установлено, ограничение доступа к порту остаётся главной мерой сдерживания.

Ссылки

Комментарии: 0