网络安全

警告:通过 VPN 利用 Check Point Security Gateway 中的两个漏洞

Check Point 确认,Security Gateway 中的两个漏洞正遭到积极利用,其中一个可在认证前远程执行命令,另一个自 2026 年 7 月 23 日起被作为零日漏洞利用。CISA 已将这两个漏洞列入已知遭利用漏洞目录,并要求美国联邦机构在 9 月 25 日前应用修复或缓解措施。

2026-09-23
2 分钟阅读
34 浏览量
certi.news Editorial Team
警告:通过 VPN 利用 Check Point Security Gateway 中的两个漏洞

Check Point 确认,攻击者正在积极利用 Security Gateway 产品中 VPN 证书处理功能的一个认证前远程命令执行漏洞。该漏洞编号为 CVE-2026-85102,这意味着暴露在外的 VPN 网关可能在用户证明其身份之前成为入侵入口。

该公司公告还警告称,第二个路径遍历漏洞也遭到利用,其编号为 CVE-2026-93616,影响 Management web service。该漏洞可能允许执行脚本和加载 Java 类,Check Point 表示,该漏洞自 2026 年 7 月 23 日起已被作为零日漏洞利用。

Check Point 发现了什么?

荷兰国家网络安全中心于 9 月 10 日指出了 Security Gateway 的问题,并敦促用户安装可用更新,以防即将发生的利用。Check Point 表示,利用尝试浪潮于 9 月 12 日开始,目标是 Spark 客户,并使用 VPN 服务和代理来隐藏攻击来源。

该公司发现了包含以下主题的证书:CN=vpn,OU=users,O=global、CN=vpn-user,OU=users,O=global 和 CN=vpnuser,OU=users,O=global。但公司说明,这些值仅反映当前观测结果,攻击者可能使用其他主题。

CISA 已将这两个漏洞列入已知遭利用漏洞目录,并要求美国联邦机构在 2026 年 9 月 25 日前应用修复或缓解措施。

系统管理员应采取什么措施?

对于 CVE-2026-85102,Check Point 建议在运行 R81.20、R82 或 R82.10 版本的受支持网关上安装 LivePatch Take 26,或安装 Jumbo Hotfix,版本为 R81.20 Take 166、R82 Take 126、R82.10 Take 44 或 R81.10 Take 190,或任何更高版本。此外,还应将 Spark 防火墙更新至 R82.00.10 Build 2325 或 R81.10.17 Build 4968,或更高版本。

可通过在 expert 模式下于 Security Gateway 上运行 cpinfo -y CPupdates 命令,检查 LivePatch 是否已启用。该公司提醒称,部分此前安装了离线 LivePatch 软件包的客户需要使用 Take 26 才能获得完整覆盖。

无法更新时的缓解选项

如果无法安装更新,Check Point 建议禁用隐式 VPN 规则,并创建显式规则,将 Site-to-Site VPN 限制在 UDP/500 和 UDP/4500 端口以及指定的对等方 IP 地址上。对于 Remote Access VPN,应通过 UDP/500、UDP/4500、TCP/443 和必要时的 TCP/80,将允许的服务限制为所需服务,并在可能的情况下限制源客户端地址范围。

Check Point 说明,这些措施不适用于本地管理的 Spark 防火墙;至于 CVE-2026-93616,该公司则指向一篇支持文章,其中包含缓解指南和入侵指标搜索方法。

这则消息为何重要?

从预期会遭到利用转变为确认已遭利用,实际上提高了处理优先级,尤其是因为其中一个漏洞不需要认证,而另一个漏洞在披露前就已遭到利用。不过,来源没有说明受害者数量或遭到攻击的数据性质;因此,实际首要任务仍是确定暴露的网关、核实修补级别,并检查 VPN 和管理服务日志,以寻找异常活动。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻