Атакующие эксплуатируют уязвимости Check Point в VPN-сертификатах и системе управления

Check Point

Check Point раскрыла информацию о двух уязвимостях, которые уже используют в реальных атаках. Попытки эксплуатации первой заметили 12 сентября, через три дня после выхода исправлений 9 сентября. Вторую применяли в целевых атаках 23 июля, ещё до того, как о ней узнала широкая публика. Обе проблемы позволяют выполнить произвольный код до прохождения аутентификации. Затронуты Check Point Security Gateway и Security Management. Первый продукт отвечает за подключение удалённых сотрудников, второй управляет политиками безопасности всей сети компании.

Детали уязвимостей

Первая уязвимость, CVE-2026-85102, связана с обработкой сертификатов при установке VPN-соединения. Сертификат подтверждает подлинность клиента. Проверка его полей - первое, что делает шлюз, ещё до входа пользователя в систему. Ошибка в этой проверке позволяет протащить специально собранный сертификат и добиться исполнения чужого кода на устройстве. Учётные данные не нужны: достаточно достучаться до открытого сервиса. Именно поэтому такие уязвимости называют уязвимостями до аутентификации - их применяют, когда вход ещё не пройден, а периметр уже доступен из интернета.

Атаки идут по всему миру, главная цель - клиенты Check Point Spark. Запросы приходят из инфраструктуры анонимизации, то есть через коммерческие VPN-сервисы и прокси. Такой заслон мешает блокировке по сетевому адресу, ведь источник меняется постоянно. Три дня между выпуском исправлений и первыми попытками - очень короткий срок. Обычно на разбор патча и подготовку эксплойта (вредоносного кода, использующего уязвимость) уходит заметно больше времени. Здесь подготовка заняла считаные дни, и это меняет расчёт для тех, кто привык закрывать дыры месяцами.

Вторая уязвимость, CVE-2026-93616, относится к другому классу. Это обход путей - приём, при котором атакующему удаётся обратиться к файлу за пределами разрешённого каталога. Проблема тоже работает до аутентификации, поэтому учётная запись не нужна. Успешная атака даёт два результата. Злоумышленник запускает скрипт из произвольного места и загружает произвольный класс Java (Java - платформа, на которой работает значительная часть серверного кода системы управления). Фактически он получает исполнение кода на сервере, который руководит политиками безопасности. А компрометация такого узла открывает доступ к настройкам всех подчинённых шлюзов.

О нескольких целевых атаках Check Point сообщила сама. Они относятся к 23 июля, когда об уязвимости не знали ни клиенты, ни широкая публика. Поэтому её относят к уязвимостям нулевого дня - тем, для которых на момент использования не существовало исправления. Ограниченное число атак говорит о работе небольшой группы с конкретными целями, а не о массовой кампании. Однако выбор объекта показателен: интересовала именно консоль управления, а не отдельные рабочие места.

Список затронутых продуктов широк. По первой уязвимости это Security Gateway и межсетевые экраны Spark в двух режимах - с централизованным управлением и с локальным. По второй - серверы управления, в том числе многодоменные, серверы журналов, многодоменные серверы журналов и система SmartEvent. Часть выпусков, перечисленных в бюллетене, уже снята с поддержки. Обновления для них не выйдут, поэтому защититься можно только переходом на актуальную ветку. Компаниям, которые задержались на старых версиях, стоит планировать миграцию, а не ждать патча.

Исправления доступны. Патчи для CVE-2026-85102 выпустили 9 сентября. Для CVE-2026-93616 исправления выходят в составе накопительных пакетов. Установка закрывает обе уязвимости и остаётся главным действием. Пока обновление не развёрнуто, шлюзы и серверы управления остаются открыты для атак из интернета. Первая уязвимость при этом уже используется массово. Там, где установку патчей нельзя провести сразу, остается ограничить доступ к интерфейсам управления из внешних сетей и оставить только доверенные адреса.

Одних патчей мало. Консалтинговая компания Truesec советует просмотреть журналы мобильного доступа и найти необычные входы по сертификату. Искать нужно не только по конкретным учётным записям, потому что список подозрительных пользователей наверняка неполный. Часто за таким входом следует вторая стадия. Вредоносная активность проявляется как перебор внутренних портов и служб с одного узла. Такое сканирование в журналах видно отчётливо, и его стоит проверять отдельно, не привязываясь к именам учётных записей.

Обе истории показывают одну закономерность. Средства защиты периметра сами стали целью, причём атаковали их и через интерфейс VPN, и через консоль управления. Срок между патчем и началом эксплуатации сократился до нескольких дней. Обход путей в системе управления использовали вообще без предупреждения. Помогает здесь дисциплина обновлений и готовность читать собственные журналы, а не уверенность в том, что защитное устройство защищено по определению.

Ссылки

Комментарии: 0