Кибербезопасность

Предупреждение об эксплуатации двух уязвимостей в Check Point Security Gateway через VPN

Check Point подтвердила активную эксплуатацию двух уязвимостей в Security Gateway: одна позволяет удалённо выполнять команды до аутентификации, а другая эксплуатировалась как уязвимость нулевого дня с 23 июля 2026 года. CISA добавила обе уязвимости в каталог известных эксплуатируемых уязвимостей, установив для федеральных ведомств США крайний срок 25 сентября для установки исправлений или применения мер по снижению риска.

2026-09-23
3 мин. чтения
34 просмотров
certi.news Editorial Team
Предупреждение об эксплуатации двух уязвимостей в Check Point Security Gateway через VPN

Check Point подтвердила, что злоумышленники активно эксплуатируют уязвимость, позволяющую удалённо выполнять команды до аутентификации, в функции обработки VPN-сертификатов продукта Security Gateway. Уязвимости присвоен идентификатор CVE-2026-85102, что делает открытые VPN-шлюзы потенциальной точкой входа ещё до подтверждения личности пользователя.

В уведомлении компании также предупреждается об эксплуатации второй уязвимости обхода путей с идентификатором CVE-2026-93616, затрагивающей службу Management web service. Эта уязвимость может позволить выполнять скрипты и загружать классы Java; Check Point сообщает, что с 23 июля 2026 года она эксплуатировалась как уязвимость нулевого дня.

Что обнаружила Check Point?

10 сентября Национальный центр кибербезопасности Нидерландов указал на проблему в Security Gateway и призвал пользователей установить доступные обновления в ожидании неминуемой эксплуатации. Check Point сообщает, что волна попыток эксплуатации началась 12 сентября и была направлена против клиентов Spark, при этом для сокрытия источника атак использовались VPN-сервисы и прокси.

Компания обнаружила сертификаты со следующими темами: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global и CN=vpnuser,OU=users,O=global. Однако она пояснила, что эти значения отражают только текущие наблюдения и что злоумышленники могут использовать другие темы.

CISA добавила обе уязвимости в каталог Known Exploited Vulnerabilities и потребовала от федеральных ведомств США установить исправления или применить меры по снижению риска до 25 сентября 2026 года.

Что следует делать системным администраторам?

Для CVE-2026-85102 Check Point рекомендует установить LivePatch Take 26 на поддерживаемые шлюзы под управлением версий R81.20, R82 или R82.10 либо установить Jumbo Hotfix версий R81.20 Take 166, R82 Take 126, R82.10 Take 44 или R81.10 Take 190 либо любой более поздней версии. Также следует обновить брандмауэры Spark до версии R82.00.10 Build 2325 или R81.10.17 Build 4968 либо более поздней версии.

Проверить активацию LivePatch можно, выполнив команду cpinfo -y CPupdates на Security Gateway в экспертном режиме. Компания предупреждает, что некоторым клиентам, ранее установившим автономный пакет LivePatch, требуется Take 26 для получения полного покрытия.

Варианты снижения риска при невозможности обновления

Если установить обновление невозможно, Check Point рекомендует отключить неявные правила VPN и создать явные правила, ограничивающие Site-to-Site VPN протоколами UDP/500 и UDP/4500 для определённых IP-адресов равноправных узлов. Для Remote Access VPN следует ограничить разрешённые службы необходимыми протоколами через UDP/500, UDP/4500, TCP/443 и TCP/80, когда это требуется, по возможности ограничив диапазоны исходных адресов клиентов.

Check Point поясняет, что эти меры не распространяются на управляемые локально брандмауэры Spark, а в отношении CVE-2026-93616 направляет к статье поддержки, содержащей рекомендации по снижению риска и поиску индикаторов компрометации.

Почему эта новость важна?

Переход от ожидания эксплуатации к её подтверждению практически повышает приоритет устранения проблемы, особенно поскольку одна из уязвимостей не требует аутентификации, а другая эксплуатировалась до раскрытия информации о ней. Однако источник не указывает число жертв или характер данных, на которые были направлены атаки; поэтому практическим приоритетом остаются выявление уязвимых шлюзов, проверка уровня исправлений и анализ журналов VPN и службы управления на предмет необычной активности.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости