Check Point Software 发布了安全更新,以修复 Security Management Server 服务器登录进程中的一个严重漏洞。这些系统用于管理 Security Gateways(包括防火墙)并监控网络安全事件。该漏洞标识为 CVE-2026-91843,可能允许没有预先权限的攻击者以 root 权限远程执行代码。
该问题源于登录路径中的基于栈的缓冲区溢出(stack-based buffer overflow)。根据已发布的详细信息,攻击可通过低复杂度方式实施,且无需用户交互,因此对于将这些服务器作为集中式安全管理和日志监控节点的环境而言,其运行风险更高。
受影响的系统和风险性质
该漏洞不仅影响 Security Management Server,还影响 Log Server。Log Server 是用于收集和存储 Check Point 防火墙生成的日志的专用服务器。该公司警告称,所有 Security Management Server 部署都面临风险,无论所使用的管理设置如何;此外,漏洞是否存在并不取决于 VPN 是否启用或如何配置。
成功利用该漏洞后,攻击者可在系统上以 root 权限远程执行代码。这并不意味着每个系统都已遭到入侵,但这使得修复该缺陷成为负责管理服务器和日志服务器的团队的优先事项,因为这些系统与网络安全组件的控制操作直接相关。
更新和临时缓解措施
Check Point 提供了安全修复方案,并为能够应用该方案的系统提供了 LivePatch。对于无法立即安装最新 LivePatch 的客户,该公司建议强化易受攻击的系统,并将访问限制为仅允许受信任的 IP 地址或子网。
可在 SmartConsole 控制台中的 Manage & Settings > Permissions & Administrators > Trusted Clients 路径下设置此限制。这些措施仍属于临时缓解措施,不能替代应用可用的安全修复。
监控指标及更广泛背景
截至本文发布之日,Check Point 未表示 CVE-2026-91843 已在实际攻击中遭到利用。安全团队可以在审计日志和管理员登录记录中搜索以下警报:Administrator failed to log in: Username too long,该信息可作为尝试利用该漏洞的潜在指标。
这一警告发布于前一周另外两个严重漏洞得到修复之后。其中,第一个漏洞标识为 CVE-2026-85103,与使用 ASN.1 解码 VPN 证书路径中的堆内存溢出有关;而 CVE-2026-85102 则可在受影响的防火墙上绕过身份验证并远程执行代码。Check Point 还指出,近几个月内已有其他漏洞遭到实际利用,其中包括 CVE-2026-50751 和 CVE-2026-16232。
为什么这条消息很重要?
实际风险并不在于某个孤立的边缘服务,而在于机构依赖其运行安全网关和监控安全事件的管理与日志层。因此,首要任务是盘点受影响系统,应用修复或 LivePatch,临时限制访问来源,然后检查日志中是否存在上述指标。不过,来源并未证明新漏洞已遭到利用,也没有提供受影响版本号或每项修复可用时间的时间细节;在作出最终运行决策之前,需要直接核实 Check Point 的安全公告。