Check Point Management Server: 0-day CVE-2026-93616 эксплуатируют в атаках

Check Point предупредила клиентов, что злоумышленники эксплуатируют критическую 0-day уязвимость в инфраструктуре Security Management. Проблема получила идентификатор CVE-2026-93616 и оценку CVSS 9.8: неаутентифицированный удалённый атакующий может загрузить и выполнить произвольные скрипты на открытом наружу Management Server.

Вендор сообщил о нескольких точечных атаках на клиентов и выпустил экстренные исправления. Уязвимость сочетает обход каталогов (directory traversal) с небезопасной обработкой загрузки файлов в веб-службе Check Point Management. Манипулируя путями к файлам, атакующий заставляет службу выполнить скрипт из произвольного места и загрузить произвольный Java-класс — всё это до прохождения аутентификации.

Успешная эксплуатация даёт внешнему противнику возможность исполнять свой код на высокопривилегированной системе, которая управляет политиками безопасности и собирает операционные данные. Это уже не первая критическая дыра в продуктах Check Point, закрытая в этом году: ранее вендор устранял уязвимость в SmartConsole, которую тоже эксплуатировали в атаках.

Атаки начались до раскрытия уязвимости

Check Point описала эксплуатацию как ограниченную и «точечную», но активность предшествовала публичному раскрытию. По данным компании, наблюдавшиеся атаки произошли 23 июля 2026 года — именно поэтому CVE-2026-93616 считается 0-day: её использовали до появления обновления безопасности. Вендор публично не атрибутировал вторжения и не раскрыл цели атакующих, полезные нагрузки или пострадавшие организации.

Какие продукты и версии затронуты

Среди уязвимых продуктов — Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent.

Уязвимые выпуски:

  • R82.20;
  • R82.10 Jumbo Hotfix Take 44 и ранее;
  • R82 Take 126 и ранее;
  • R81.20 Take 166 и ранее;
  • R81.10 Take 190 и ранее (выпуск с завершённой поддержкой).

Также затронуты все версии R80, R80.10, R80.20, R80.30, R80.40 и R81.

Smart-1 Cloud уязвимости не подвержен: Check Point уже применила исправление. Check Point Firewall Appliances и Check Point Spark Firewall этой проблемой тоже не затронуты.

Администраторам не стоит рассчитывать на защиту через LivePatch: LivePatch Take 28 и 29 не устраняют CVE-2026-93616, и Check Point заявляет, что LivePatch для этой уязвимости не будет выпущен вообще — из-за характера исправления.

Что делать: патч и временные ограничения

Организациям следует немедленно установить R82.20 Security Hotfix или перейти на исправленный Jumbo Hotfix Accumulator. Исправление включено в R82.10 Take 45, R82 Take 127, R81.20 Take 170 и R81.10 Take 192 и более поздние.

Пока патчинг не завершён, management-серверы должны оставаться за Security Gateway или межсетевым экраном Check Point, а доступ к TCP-порту 19009 нужно ограничить доверенными IP-адресами. В списке Trusted Clients в SmartConsole также должны остаться только доверенные внутренние адреса.

Специалистам по реагированию на инциденты стоит искать следы компрометации на всех затронутых management-, logging- и SmartEvent-серверах, а не только на хостах, доступных из интернета.

Как искать признаки эксплуатации

В рекомендациях Check Point приведены команды Expert-mode для поиска необычно длинных имён пользователей в логах cpm.elg и сопоставления этих записей с дампами памяти FWM или MDS.

Также рекомендуется искать ошибки ReflectionUtils о том, что служба не смогла загрузить карту allResourceFiles, а затем проверять возвращённые пути на последовательности обхода каталогов вроде «../». Любой из этих признаков может указывать на попытку эксплуатации и требует немедленной проверки. Положительные результаты должны запускать срочное точечное форензическое расследование. Похожий подход — охота по индикаторам и логам вместо ожидания сигнатуры — описан в разборе цепочки уязвимостей PaperCut NG/MF, где эксплуатацию также подтвердили только по косвенным признакам.

Поскольку компрометация management-сервера отдаёт атакующему центральную плоскость администрирования, установка hotfix должна быть приоритетнее, чем опора только на средства контроля доступа.

Командам, обнаружившим подозрительные записи в логах, следует сохранить соответствующие логи и дампы памяти, изолировать затронутый сервер там, где это возможно по условиям работы, оценить последующую активность и связаться со службой поддержки Check Point. Последняя редакция рекомендаций вендора датирована 22 сентября 2026 года — администраторам стоит следить за её обновлениями на предмет новых индикаторов и уточнённых указаний.

Частые вопросы

Кого касается эта уязвимость?

Всех, у кого развёрнуты Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server или SmartEvent уязвимых выпусков — вплоть до R80 и R81. Firewall Appliances, Spark Firewall и Smart-1 Cloud не затронуты.

Чем опасна эксплуатация CVE-2026-93616?

Уязвимость с CVSS 9.8 позволяет неаутентифицированному удалённому атакующему выполнить произвольный скрипт и загрузить произвольный Java-класс на management-сервере — то есть получить код на системе, управляющей политиками безопасности.

Защищает ли LivePatch?

Нет. LivePatch Take 28 и 29 не устраняют CVE-2026-93616, и Check Point сообщила, что LivePatch для этого исправления не будет выпущен из-за его характера.

Какую версию считать исправленной?

Исправление входит в R82.10 Take 45, R82 Take 127, R81.20 Take 170 и R81.10 Take 192 или более поздние. Также можно установить R82.20 Security Hotfix.

Что делать, если обновиться прямо сейчас нельзя?

Держите management-серверы за Security Gateway или межсетевым экраном Check Point, ограничьте доступ к TCP-порту 19009 доверенными IP-адресами и оставьте в Trusted Clients SmartConsole только доверенные внутренние адреса.

Как понять, что сервер уже пытались взломать?

Ищите необычно длинные имена пользователей в логах cpm.elg и сопоставляйте их с дампами FWM или MDS, а также ошибки ReflectionUtils о неудачной загрузке карты allResourceFiles с последовательностями «../» в возвращённых путях.

Что делать при обнаружении подозрительных записей?

Сохраните логи и дампы памяти, по возможности изолируйте сервер, оцените последующую активность и обратитесь в поддержку Check Point — признаки эксплуатации требуют срочного форензического расследования.

Атаки уже кого-то затронули?

Check Point сообщила о нескольких точечных атаках на клиентов, произошедших 23 июля 2026 года. Вендор не раскрыл, кто стоит за вторжениями, каковы их цели и какие организации пострадали.

Где следить за обновлениями рекомендаций?

Вендор обновил свой advisory 22 сентября 2026 года. Администраторам стоит отслеживать его на предмет новых индикаторов компрометации и уточнённых указаний — так же, как это делается при работе с уязвимостями из списка CISA KEV.

Источник: cybersecuritynews.com