Aktiivisesti hyväksikäytetty kriittinen haavoittuvuus Check Pointin hallintapalvelimissa
Check Pointin Security Management Server -tuotteissa on kriittinen haavoittuvuus, jonka avulla tunnistautumaton etähyökkääjä voi ladata ja suorittaa mielivaltaisia komentosarjoja haavoittuvassa järjestelmässä. Check Pointin mukaan haavoittuvuutta hyväksikäytetään aktiivisesti, ja hyökkäyksiä on havaittu muutamia asiakkaita vastaan. Haavoittuvuuteen on saatavilla korjaavia päivityksiä.
Yhteenveto
- Haavoittuvuus: 29/2026
- Tunnisteet: CVE-2026-93616
- Vakavuus: 9.8
- Kohde: Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server ja SmartEvent
- Vaikutus: Tunnistautumattoman etähyökkääjän mielivaltainen komentosarjojen suorittaminen palvelimella
- Hyväksikäyttö: Aktiivista hyväksikäyttöä on havaittu.
- Korjaus: Ohjelmistoon asennettava korjauspaketti Check Pointin ohjeistuksen mukaisesti.
Haavoittuvuuden kohde
Haavoittuvuus koskee seuraavia tuotteita:
- Security Management Server
- Multi-Domain Security Management Server
- Log Server
- Multi-Domain Log Server
- SmartEvent
Haavoittuvia ovat seuraavat versiot:
- R82.20
- R82.10: Jumbo Hotfix Take 44 tai vanhempi
- R82: Jumbo Hotfix Take 126 tai vanhempi
- R81.20: Jumbo Hotfix Take 166 tai vanhempi
- R81.10: Jumbo Hotfix Take 190 tai vanhempi, tuotteen tuki on päättynyt
- R80, R80.10, R80.20, R80.30, R80.40 ja R81: tuen päättäneet versiot
Check Pointin mukaan Smart-1 Cloud on jo korjattu. Check Point Firewall Appliance- ja Spark Firewall -tuotteet eivät ole haavoittuvia tälle ongelmalle.
Check Point LivePatch Take 28 ja 29 eivät korjaa haavoittuvuutta.
Mistä on kysymys?
CVE-2026-93616 on hakemistopolun käsittelyyn ja tiedostojen lataamiseen liittyvä haavoittuvuus. Tunnistautumaton hyökkääjä voi hyödyntää hakemistopolun läpikulkuun liittyvää virhettä ladatakseen palvelimelle tiedostoja ja suorittaakseen mielivaltaisia komentosarjoja.
Onnistunut hyökkäys voi johtaa Check Pointin hallintapalvelimen murtamiseen.
Check Point on ilmoittanut, että haavoittuvuutta hyväksikäytetään aktiivisesti. Valmistajan mukaan hyökkäyksiä on havaittu muutamia asiakkaita vastaan.
Mitä voin tehdä?
Haavoittuvat järjestelmät tulee päivittää mahdollisimman nopeasti.
Korjaus on saatavilla seuraavasti:
- R82.20: asenna Check Pointin julkaisema R82.20 Security Hotfix
- R82.10: päivitä Jumbo Hotfix Accumulator Take 45 tai uudempaan
- R82: päivitä Jumbo Hotfix Accumulator Take 127:ään tai uudempaan
- R81.20: päivitä Jumbo Hotfix Accumulator Take 170 tai uudempaan
- R81.10: korjaus sisältyy Take 192 tai uudempaan. Versio on kuitenkin saavuttanut elinkaarensa lopun.
Jos päivitystä ei voida tehdä välittömästi, Check Point suosittelee rajoittamaan pääsyä hallintapalvelimille palomuurilla. TCP-porttiin 19009 tulee sallia yhteydet vain luotetuista IP-osoitteista. Trusted Clients -määritykset tulee tarkistaa ja rajata luotettuihin sisäverkon osoitteisiin.
Koska haavoittuvuutta hyväksikäytetään aktiivisesti, järjestelmät tulee tarkistaa myös mahdollisen hyväksikäytön varalta.
Check Point suosittelee tarkistamaan poikkeuksellisen pitkät käyttäjänimet kirjautumisyrityksissä seuraavalla komennolla:
grep -nHP "login\(loginRequest=LoginRequest\{authenticationInfo=AuthenticationInfoBase\{username='[^' ]{1001,}'" "$MDS_FWDIR"/log/cpm.elg*
Jos komento tuottaa tuloksia, samalta ajankohdalta tulee tarkistaa mahdolliset FWM- tai MDS-prosessien core dump -tiedostot:
ls -l /var/log/dump/usermode/ | grep -e fwm -e mds
Lisäksi seuraavalla komennolla voidaan etsiä hakemistopolun läpikulkuun viittaavia tapahtumia:
grep -E "ERROR.*upgrade\.base\.ReflectionUtils.*Failed to load allResourceFiles map from" $MDS_FWDIR/log/cpm.elg*
Erityisesti ../-tyyppisiä hakemistopolun läpikulkuun viittaavia merkkijonoja sisältävät tiedostopolut tulee tutkia.
Check Pointin mukaan näiden havaintojen esiintyminen voi viitata haavoittuvuuden hyväksikäyttöyritykseen.