КИБЕРБЕЗОПАСНОСТЬ

Check Point закрыла zero-day в серверах управления

12 сентября начались атаки на клиентов Check Point: компания выпустила срочные хотфиксы для критической уязвимости в Management Server.

✍️ Редакция iTech News | 23.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🔒

Уязвимость Check Point в Security Management Server уже используют в атаках: компания выпустила экстренные хотфиксы для CVE-2026-93616. Для русскоязычных IT-команд это не очередной «патч по расписанию», а повод быстро проверить серверы управления, потому что через них проходят политики безопасности, админские изменения и логи всей инфраструктуры.

О выпуске исправлений сообщает BleepingComputer. Проблема получила идентификатор CVE-2026-93616 и описана как path traversal: атакующий без аутентификации может загрузить на уязвимый сервер произвольные скрипты и запустить их. По оценке Check Point, эксплуатация не требует сложной техники, что неприятно вдвойне: цель находится в центре управления защитной инфраструктурой, а порог входа для атаки низкий.

Security Management Server в экосистеме Check Point — это не периферийный компонент, который можно забыть в дальнем VLAN и вспомнить на инвентаризации. Он хранит и применяет политики безопасности, принимает изменения от администраторов, собирает системные журналы. Если такой узел компрометирован, злоумышленник получает не просто «еще один сервер», а позицию рядом с нервной системой сети.

Check Point закрыла уязвимость Check Point в R82.20 Security Hotfix. В список затронутых продуктов вошли Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent. Компания прямо предупредила, что баг уже эксплуатируется, и сообщила о нескольких атакованных клиентах. Масштаб пока не выглядит массовым по формулировкам вендора, но в таких историях «несколько» часто означает: кому-то уже повезло меньше, а остальные получили короткое окно на реакцию.

По словам вице-президента Check Point по исследованиям Лотема Финкельштейна, первые атаки компания заметила 12 сентября. Тогда фиксировалась волна попыток эксплуатации, направленная на клиентов Spark. Для команд безопасности это важная дата: журналы стоит смотреть не только с момента публикации патча, а минимум с 12 сентября, иначе можно пропустить ранние следы компрометации.

Тем, кто не может сразу поставить хотфикс, Check Point предлагает временные меры. Главная идея простая и старая, как боль после ночного дежурства: не держать сервер управления открытым шире, чем нужно. Вендор советует закрыть доступ межсетевым экраном и ограничить подключение к уязвимым системам доверенными IP-адресами через раздел Manage & Settings, Permissions & Administrators, Trusted Clients в SmartConsole. Это не замена исправлению, но нормальная страховка на время согласований, окон обслуживания и прочей корпоративной акробатики.

Контекст у этой истории тревожный. CISA и ФБР еще в мае 2024 года публично призывали разработчиков убирать path traversal до релиза продукта, напоминая, что такие ошибки называют непростительными с 2007 года. То есть речь не о новом классе атак, который внезапно появился из лаборатории будущего. Это старая категория дефектов, которая продолжает всплывать в критичных продуктах и бьет по самым чувствительным точкам инфраструктуры.

Для Check Point это не первая неприятная сводка за последние месяцы и годы. В 2024 году CISA отмечала CVE-2024-24919 в Quantum Security Gateways как активно эксплуатируемую уязвимость; Orange Cyberdefense CERT связывал атаки с ransomware NailaoLocker. В 2026 году всплывали и другие проблемы: аутентификационный обход CVE-2026-50751, который, по данным источника, использовал affiliate Qilin с июня, а также CVE-2026-16232, через которую атакующие могли добираться до админских панелей SmartConsole с привилегиями администратора.

Отдельно неприятно, что всего за две недели до этой публикации нидерландский NCSC-NL призывал организации срочно закрывать две критические VPN-уязвимости Check Point — CVE-2026-85102 и CVE-2026-85103, ожидая скорых попыток эксплуатации. А в пятницу Check Point выпускала обновления для еще одной критической проблемы в процессе входа, связанной с CVE-2026-16232: она позволяла выполнять код с root-привилегиями на системах управления. Для обнаружения таких атак вендор советовал искать в Audit и Admin login logs сообщения вида «Administrator failed to log in: Username too long».

Практический вывод для бизнеса довольно приземленный. Если в инфраструктуре есть Check Point Management Server или связанные компоненты, первым делом нужно проверить версию и наличие R82.20 Security Hotfix. Вторым — ограничить доступ к управлению только доверенными адресами, особенно если патч нельзя поставить сразу. Третьим — поднять логи с 12 сентября и сверить их с индикаторами компрометации из advisory Check Point. Здесь важна не героическая охота на сложного противника, а скучная дисциплина: инвентаризация, патч, сегментация, проверка журналов.

Уязвимость Check Point показывает, насколько рискованной стала концентрация управления безопасностью в нескольких центральных узлах. Чем умнее и удобнее становится платформа защиты, тем выше цена ошибки в ее управляющем контуре. Следующий спор в командах ИБ, похоже, будет не о том, нужен ли очередной hotfix, а о том, почему серверы управления до сих пор часто защищены хуже, чем публичные API.

Поделиться: Telegram X LinkedIn