Check Point Software는 Security Gateways를 관리하고 방화벽을 포함한 네트워크 보안 이벤트를 모니터링하는 시스템인 Security Management Server의 로그인 프로세스에 존재하는 치명적 취약점을 해결하기 위한 보안 업데이트를 발표했다. 이 취약점의 식별자는 CVE-2026-91843이며, 사전 권한이 없는 공격자가 root 권한으로 원격 코드를 실행하도록 허용할 수 있다.
이 문제는 로그인 경로의 스택 기반 버퍼 오버플로(stack-based buffer overflow)에서 비롯된다. 공개된 세부 정보에 따르면 공격은 낮은 복잡도로, 사용자 상호작용 없이 실행할 수 있어 이러한 서버를 보호 관리와 로그 모니터링의 중앙 지점으로 사용하는 환경에서 운영상 위험을 높인다.
영향받는 시스템과 위험의 성격
이 취약점은 Security Management Server에만 국한되지 않고, Check Point 방화벽이 생성하는 로그를 수집하고 저장하는 전용 서버인 Log Server도 포함한다. 회사는 사용 중인 관리 설정과 관계없이 모든 Security Management Server 배포가 위험에 노출된다고 경고했으며, 취약점의 존재 여부는 VPN의 활성화 또는 구성에 의존하지 않는다.
악용에 성공하면 공격자는 시스템에서 root 권한으로 원격 코드를 실행할 수 있다. 그렇다고 모든 시스템이 침해되었다는 의미는 아니지만, 이러한 시스템은 네트워크 보안 구성 요소의 제어 작업과 직접 연결되어 있으므로 관리 및 로그 서버를 담당하는 팀은 결함 해결을 우선시해야 한다.
업데이트 및 임시 완화
Check Point는 보안 수정 사항을 제공했으며, 이를 적용할 수 있는 시스템을 위해 LivePatch도 제공했다. 최신 LivePatch를 즉시 설치할 수 없는 고객에게 회사는 공격에 노출된 시스템을 강화하고 신뢰할 수 있는 IP 주소 또는 서브넷에만 접근을 제한할 것을 권고했다.
이 제한은 SmartConsole의 Manage & Settings > Permissions & Administrators > Trusted Clients 경로에서 설정한다. 이러한 조치는 임시 완화책일 뿐이며, 제공된 보안 수정 사항을 적용하는 것을 대신하지 않는다.
모니터링 지표와 더 넓은 맥락
Check Point는 자료가 게시된 시점까지 CVE-2026-91843이 실제 공격에서 악용되고 있다고 밝히지 않았다. 보안팀은 감사 로그와 관리자 로그인 기록에서 다음 경고를 검색할 수 있다. Administrator failed to log in: Username too long 이는 취약점 악용 시도의 잠재적 지표다.
이번 경고는 전주에 다른 두 건의 치명적 취약점이 패치된 이후 나왔다. 첫 번째 취약점은 CVE-2026-85103으로, ASN.1을 사용한 VPN 인증서 디코딩 경로의 heap 메모리 버퍼 오버플로와 관련이 있다. CVE-2026-85102는 영향을 받는 방화벽에서 인증 우회와 원격 코드 실행을 허용한다. 또한 Check Point는 최근 몇 달 동안 실제로 악용된 다른 취약점으로 CVE-2026-50751과 CVE-2026-16232를 비롯한 취약점들을 언급했다.
이 소식이 중요한 이유
실질적인 위험은 고립된 주변 서비스가 아니라, 조직이 보안 게이트웨이를 운영하고 이벤트를 모니터링하는 데 의존하는 관리 및 로그 계층과 관련된다. 따라서 우선순위는 영향을 받는 시스템을 파악하고, 수정 사항 또는 LivePatch를 적용하며, 일시적으로 접근 가능한 출처를 제한한 뒤, 언급된 지표를 찾기 위해 로그를 검토하는 것이다. 반면 출처는 새로운 취약점이 악용되었다는 사실을 입증하지 않으며, 영향을 받는 버전 번호나 각 수정 사항의 제공 시점에 관한 시간적 세부 정보도 제시하지 않는다. 따라서 최종 운영 결정을 내리기 전에 Check Point의 보안 공지를 직접 확인해야 한다.