사이버 보안

VPN을 통한 Check Point Security Gateway의 두 취약점 악용 경고

Check Point는 Security Gateway의 두 취약점이 활발하게 악용되고 있다고 확인했다. 이 중 하나는 인증 전에 원격 명령을 실행할 수 있으며, 다른 하나는 2026년 7월 23일부터 제로데이 취약점으로 악용됐다. CISA는 두 취약점을 알려진 악용 취약점 목록에 추가했으며, 미국 연방 기관에는 9월 25일까지 수정 사항이나 완화 조치를 적용하라는 기한을 제시했다.

2026-09-23
3 분 읽기
34 조회수
certi.news Editorial Team
VPN을 통한 Check Point Security Gateway의 두 취약점 악용 경고

Check Point는 공격자들이 Security Gateway 제품의 VPN 인증서 처리 기능에 존재하는 인증 전 원격 명령 실행 취약점을 활발하게 악용하고 있다고 확인했다. 이 취약점의 식별자는 CVE-2026-85102이며, 사용자가 신원을 인증하기 전에 노출된 VPN 게이트웨이가 잠재적인 진입점이 될 수 있다.

회사의 공지에서는 CVE-2026-93616이라는 식별자가 부여된 두 번째 경로 우회 취약점의 악용에 대해서도 경고한다. 이 취약점은 Management web service에 영향을 미친다. 이 취약점을 통해 스크립트를 실행하고 Java 클래스를 로드할 수 있으며, Check Point는 이 취약점이 2026년 7월 23일부터 제로데이 취약점으로 악용됐다고 밝혔다.

Check Point가 무엇을 탐지했는가?

네덜란드 국가사이버보안센터는 9월 10일 Security Gateway 문제를 언급하며, 임박한 악용에 대비해 사용자들에게 제공된 업데이트를 설치하라고 촉구했다. Check Point에 따르면 악용 시도 물결은 9월 12일 시작됐고 Spark 고객을 대상으로 했으며, 공격 출처를 숨기기 위해 VPN 서비스와 프록시를 사용했다.

회사는 다음 주제를 가진 인증서를 탐지했다. CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global, CN=vpnuser,OU=users,O=global. 그러나 이러한 값은 현재 탐지된 내용만 반영하며, 공격자들이 다른 주제를 사용할 수도 있다고 설명했다.

CISA는 두 취약점을 Known Exploited Vulnerabilities 카탈로그에 추가했으며, 미국 연방 기관에 2026년 9월 25일까지 수정 사항이나 완화 조치를 적용하도록 요청했다.

시스템 관리자는 무엇을 해야 하는가?

CVE-2026-85102에 대해 Check Point는 R81.20, R82 또는 R82.10 버전으로 실행되는 지원 게이트웨이에 LivePatch Take 26을 설치하거나, R81.20 Take 166, R82 Take 126, R82.10 Take 44 또는 R81.10 Take 190 버전의 Jumbo Hotfix 또는 그 이후 버전을 설치할 것을 권고한다. 또한 Spark 방화벽을 R82.00.10 Build 2325 또는 R81.10.17 Build 4968 이상으로 업데이트해야 한다.

expert 모드의 Security Gateway에서 cpinfo -y CPupdates 명령을 실행하면 LivePatch 활성화 여부를 확인할 수 있다. 회사는 이전에 오프라인 LivePatch 패키지를 설치한 일부 고객의 경우 완전한 적용 범위를 확보하려면 Take 26이 필요하다고 경고했다.

업데이트가 불가능할 때의 완화 옵션

업데이트를 설치할 수 없는 경우 Check Point는 암묵적 VPN 규칙을 비활성화하고, 특정 피어 IP 주소를 대상으로 UDP/500 및 UDP/4500 포트의 Site-to-Site VPN을 제한하는 명시적 규칙을 생성할 것을 권고한다. Remote Access VPN의 경우 필요할 때 UDP/500, UDP/4500, TCP/443 및 TCP/80을 통해 허용되는 서비스를 필요한 범위로 제한하고, 가능한 경우 출발지 클라이언트 주소 범위도 제한해야 한다.

Check Point는 이러한 조치가 로컬에서 관리되는 Spark 방화벽에는 적용되지 않는다고 설명하며, CVE-2026-93616에 대해서는 완화 지침과 침해 지표 검색 방법이 포함된 지원 문서를 참조하도록 안내한다.

이 소식이 중요한 이유

악용 가능성에 대한 예상에서 실제 악용 확인으로 전환되면서 대응 우선순위가 실질적으로 높아진다. 특히 두 취약점 중 하나는 인증을 요구하지 않고, 다른 하나는 공개되기 전에 악용됐기 때문이다. 그러나 출처는 피해자 수나 표적이 된 데이터의 성격을 밝히지 않았다. 따라서 실무적으로는 취약한 게이트웨이를 식별하고, 패치 수준을 확인하며, 비정상 활동이 있는지 VPN 및 관리 서비스 로그를 검토하는 것이 여전히 우선 과제다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기