Переполнение стека при входе в Check Point открывает удалённое выполнение кода с правами root

Check Point

На серверах управления и журналирования Check Point обнаружилась уязвимость переполнения стека в процедуре входа. Воспользоваться ею может удалённый атакующий, который не прошёл проверку подлинности. Успешная атака даёт выполнение произвольного кода с привилегиями root, то есть с полным контролем над сервером. Проблема получила идентификатор CVE-2026-91843, её опасность Check Point оценила в 9,8 балла по шкале CVSS. Под риск попадают организации, разворачивающие Security Management Server, Multi-Domain Security Management Server и серверы журналирования, включая многодоменные конфигурации. Облачная среда Smart-1 Cloud не затронута, поскольку исправление там уже работает.

Уязвимость CVE-2026-91843

Механика уязвимости связана с обработкой имени пользователя. Сервер принимает данные для входа раньше, чем убедится в их подлинности. Если злоумышленник передаст слишком длинное значение этого поля, программа выйдет за границы выделенного буфера в памяти и повредит стек. Затем атакующий может подменить данные так, чтобы выполнился его код. Ни учётная запись, ни пароль для этого не требуются. Служба входа отвечает на запросы из сети, поэтому попытки возможны с любого адреса, откуда виден интерфейс управления. В бюллетене Check Point обходной путь не описан, только установка исправления.

Что даёт нарушителю успех? Права root на управляющем сервере открывают доступ к настройкам политик безопасности, к перечню подконтрольных устройств и к журналам. Через эту точку злоумышленник способен менять правила фильтрации трафика, отключать проверки, заводить новых администраторов. Пострадает не один узел, а вся защитная инфраструктура организации. Например, ослабив правила на управляющем сервере, атакующий упростит себе работу с защищаемым периметром. Изменения в конфигурации при этом легко не заметить: их можно внести от имени легитимного администратора.

Особая сложность связана с версиями. Уязвимость затрагивает R82.20, а также установки R82.10, R82 и R81.20 с определёнными наборами накопительных исправлений и более ранними. Кроме того, в зоне риска остаются ветки R80, R80.10, R80.20, R80.30, R80.40, R81 и R81.10, которые Check Point сняла с поддержки. Для таких систем вендор не предлагает простого пути обновления до поддерживаемой версии, поэтому исправление приходится ставить на месте. Если организация годами не обновляла управляющий контур, теперь это становится задачей первоочередной важности. Подсчёт всех систем, где развёрнуты серверы управления и журналирования, стоит провести до начала установки патча.

Есть ли признаки, по которым можно заподозрить попытку эксплуатации? Да, и они описаны в рекомендациях. Проверять нужно журналы аудита и входов администраторов в SmartConsole. Ищите записи с текстом "Administrator failed to log in: Username too long". Такая строка появляется, когда удалённый узел отправил необычно длинное имя пользователя. Именно так выглядит попытка вызвать переполнение. Однако трактовать событие следует в контексте: похожая запись возникает и при сбоях в работе клиента или опечатке администратора. Если таких строк много и они идут подряд, повод разбираться подробнее.

Кроме журналов, специалистам по безопасности стоит проверить серверы управления на подозрительную активность. Поводом для внимания станут неожиданные изменения конфигурации, новые учётные записи, запущенные от имени root процессы, которых раньше не было. Косвенным признаком компрометации служат и необъяснимые правки в политиках. Обнаружив подобное, ограничиваться установкой патча нельзя: придётся оценить, не получил ли злоумышленник доступ раньше.

Исправление Check Point поставляет через механизм LivePatch, то есть патч применяется к работающей системе без полной переустановки. Если автоматические обновления включены по инструкции вендора, защита приходит сама. Тем, кто ставит патч вручную, доступны пакеты срочного обновления безопасности для R82.20, R82.10, R82 и R81.20. Установить их нужно на все серверы управления, многодоменного управления и журналирования. После установки результат проверяют в режиме Expert командой cplp list. В выводе должно появиться значение fwm:fwm со статусом armed в режиме livepatch и упоминанием CVE-2026-91843 в комментарии. Если строка выглядит иначе, патч не встал.

Дополнительная мера не требует обновления вовсе. Речь о списке доверенных клиентов SmartConsole. Администраторам советуют ограничить его конкретными IP-адресами или подсетями, где находятся рабочие места администраторов. Значение "Any" в типе клиента использовать не следует: тогда управляющий интерфейс открыт для подключений откуда угодно. Настройка находится в разделе разрешений и администраторов SmartConsole. Такое ограничение снижает вероятность эксплуатации даже при непокрытых патчем системах, ведь запрос от постороннего узла до сервера просто не дойдёт.

Серверы управления давно стали привлекательной целью. Они хранят правила защиты всей сети, и один удачный запрос к их интерфейсу способен обнулить многолетнюю работу по построению периметра. Уязвимость CVE-2026-91843 опасна сочетанием двух свойств: она не требует учётных данных и встречается в компоненте, который почти всегда доступен из внутренней сети. Поэтому затягивать с установкой LivePatch не стоит. Заодно разумно пересмотреть, какие адреса вообще имеют право обращаться к интерфейсу управления, и уточнить сроки замены систем, снятых с поддержки.

Ссылки

Комментарии: 0