Уязвимость в Check Point Security Management Server позволяет обойти аутентификацию и выполнить команды

Check Point

В серверах управления безопасностью Check Point обнаружена уязвимость высокой степени опасности. Она позволяет не аутентифицированному злоумышленнику выполнять произвольные команды на сервере. Успешная эксплуатация ведет к полному компрометированию системы управления безопасностью организации.

Уязвимость CVE-2026-18574

Проблема получила идентификатор CVE-2026-18574 и описана в бюллетене Check Point sk185222. Она затрагивает Security Management Server и Multi-Domain Security Management Server (средство централизованного управления несколькими доменами безопасности). При этом облачные клиенты Smart-1 Cloud уже защищены.

Security Management Server выступает центральным элементом управления для межсетевых экранов Check Point. Здесь хранятся все правила, объекты и журналы, а также осуществляется мониторинг состояния. MDS объединяет несколько таких серверов под одной консолью, что удобно для крупных распределенных организаций. Компрометация этого компонента фактически означает потерю контроля над всей защитной архитектурой.

Уязвимость присутствует в версиях R80, R80.10, R80.20, R80.30, R80.40, R81, R81.10, R81.20, R82 и R82.10. Многие из перечисленных релизов, включая все R80 и ранние R81, достигли конца поддержки. Тем не менее такие системы все еще эксплуатируются в корпоративных сетях, что повышает реальную подверженность риску.

Для успешной атаки злоумышленнику нужен сетевой доступ к целевому серверу управления. Особенно уязвимы среды, где сервисы управления открыты для ненадежных сетей или в списке доверенных клиентов (Trusted Clients) указано значение "Any". Trusted Clients определяют, с каких хостов разрешено подключение к графическому интерфейсу управления. Использование "Any" означает, что подключиться может любой узел, что расширяет поверхность атаки.

Последствия компрометации сервера управления трудно переоценить. Атакующий получает контроль над централизованно управляемыми межсетевыми экранами, политиками, конфигурациями и чувствительными данными безопасности. Он сможет изменять правила, отключать средства защиты, создавать несанкционированные учетные записи или перемещаться внутри защищенных сегментов сети. Поскольку сервер управления пользуется привилегированным доступом ко всем управляемым устройствам, его захват дает злоумышленнику широкие возможности для закрепления в инфраструктуре.

Check Point сообщает, что уязвимость выявили внутренние специалисты компании. По состоянию на 3 августа 2026 года признаков активной эксплуатации специалисты не зафиксировали. Однако подобные проблемы часто привлекают внимание злоумышленников после публикации деталей, поэтому обновление следует устанавливать без задержек.

Разработчики устранили проблему с помощью пакетов Jumbo Hotfix Accumulator. Для R82.10 исправление вошло в Take 40 и более новые, для R82 - Take 122, для R81.20 - Take 161. Владельцам неподдерживаемых версий рекомендуется как можно скорее спланировать миграцию на актуальные релизы. Переход на поддерживаемые версии важен не только для закрытия этой уязвимости, но и для получения будущих обновлений безопасности.

До установки патча Check Point советует ограничить список Trusted Clients только авторизованными IP-адресами и подсетями. В SmartConsole это делается через Manage & Settings > Permissions & Administrators > Trusted Clients. Оттуда следует удалить слишком широкие определения и установить обновленную политику безопасности. Администраторам также стоит регулярно пересматривать этот список и убирать неиспользуемые записи.

Кроме того, нужно проверить параметры межсетевого экрана, разрешив подключения к серверу управления лишь с доверенных административных рабочих станций. Необходимо убедиться, что подразумеваемые правила, защищающие контрольные соединения, включены, а управляющие сервисы не доступны из внешних сетей. Специалистам по безопасности следует внести эту уязвимость в реестр активов и отслеживать появление обновлений для всех затронутых версий.

Принимая во внимание привилегированную роль сервера управления в инфраструктуре безопасности, организациям следует расценивать CVE-2026-18574 как приоритетную задачу для немедленного обновления. Выполнение рекомендаций по ограничению доступа снижает непосредственный риск, однако полноценную защиту обеспечивает только установка исправления. Учитывая, что вендор уже выпустил решение, своевременное обновление позволяет полностью устранить уязвимость.

Ссылки

Комментарии: 0