Check Pointの管理サーバーにゼロデイ脆弱性、認証なしでスクリプト実行 7月から標的型の悪用、修正の適用と侵害確認を

イスラエルのCheck Point Software Technologiesは2026年9月22日、ファイアウォールなどを一元管理する「Security Management Server」に深刻な脆弱性(CVE-2026-93616)があり、修正前から攻撃に悪用されていたことを公表した。認証を経ていない攻撃者が、管理サーバー上で任意のスクリプトを実行できるおそれがある。深刻度は共通脆弱性評価システム(CVSS)で9.8と評価されている。同社は、同年7月23日に少数の標的を絞った攻撃を確認したとしており、修正版が出る前に悪用が始まっていた「ゼロデイ」にあたる。同じ発表で、9月9日に修正済みのSecurity Gatewayの脆弱性(CVE-2026-85102)についても、新たに悪用の試みを観測したと明らかにした。米CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)は同日、2件とも「悪用が確認された脆弱性カタログ(KEV)」に追加している。公表から3日が経過しており、未対応の組織は修正の適用と侵害の有無の確認を急ぐ必要がある。

管理用Webサービスのパストラバーサルが原因

Security Management Serverは、社内外に設置した複数のCheck Point製ファイアウォールのポリシー(通信の許可・遮断のルール)やログを一か所で管理するためのサーバーである。管理者は「SmartConsole」と呼ばれる管理ツールからこのサーバーに接続して設定を行う。

Check Pointによると、今回の脆弱性は管理用Webサービスにおける認証前のパストラバーサル(本来アクセスできないはずのフォルダやファイルを、パスの指定を細工することで扱えてしまう欠陥)である。これを突かれると、攻撃者は任意の場所にあるスクリプトを実行させたり、任意のJavaクラスを読み込ませたりできる。同社のサポート記事(sk1000171)では、ディレクトリトラバーサル(パストラバーサルと同じ意味)とファイルアップロードの欠陥により、認証されていない攻撃者がスクリプトをアップロードして実行できると説明している。

同社は、攻撃を受けた顧客はごく少数(a handful)だと把握しているという。

影響を受ける製品とバージョン

影響を受ける製品は、Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventである。一方、クラウド型の管理サービス「Smart-1 Cloud」は修正が適用済みで、ファイアウォール機器本体(Check Point Firewall Appliances)とSpark Firewallは影響を受けない。

脆弱とされたバージョンは次のとおりである。

  • R82.20
  • R82.10(Jumbo Hotfix Take 44以前)
  • R82(Jumbo Hotfix Take 126以前)
  • R81.20(Jumbo Hotfix Take 166以前)
  • R81.10(Jumbo Hotfix Take 190以前、サポート終了)
  • R80、R80.10、R80.20、R80.30、R80.40、R81(いずれもサポート終了)

修正は、R82.20向けのSecurity Hotfixとして提供されているほか、R82.10はTake 45以降、R82はTake 127以降、R81.20はTake 170以降、R81.10はTake 192以降のJumbo Hotfix Accumulator(累積修正パッケージ)に含まれている。修正の性質上、再起動なしで適用できる「LivePatch」は提供されず、LivePatch Take 28/29ではこの問題は解消されないという。

すぐに適用できない場合の緩和策と、侵害の確認

Check Pointは緩和策として、管理サーバーをSecurity Gatewayの背後に置き、同社のハードニング(堅牢化)ガイドに沿ってアクセスを制限するよう求めている。具体的には、TCP 19009番ポートへの接続を信頼できるIPアドレスからだけに絞り、SmartConsoleの「Trusted Clients(信頼済みクライアント)」設定を社内の信頼できるアドレスに限定することを挙げている。

あわせてサポート記事では、侵害の痕跡(IoC)を確認する手順も公開している。管理サーバーのログに、ユーザー名が極端に長いログイン要求が記録されていないかを調べ、同じ時刻に管理プロセスのコアダンプ(異常終了時の記録ファイル)が生成されていれば、悪用が試みられた可能性があるとしている。確認は、Security Management、Multi-Domain Security Management、Log、Multi-Domain Log、SmartEventの各サーバーで行う必要がある。

ゲートウェイ側の脆弱性にも悪用の試み

同じ発表でCheck Pointは、Security GatewayのVPN証明書の処理に関する脆弱性CVE-2026-85102(CVSS 9.8)についても注意を呼びかけた。VPN接続の際の証明書データの検証が不適切で、認証なしでリモートからコードを実行されるおそれがある。同社は9月9日にこの脆弱性を公表して修正を出した時点では悪用を確認していなかったが、9月12日以降、Spark Firewallの利用者を狙った悪用の試みが世界的に続いているという。試みはVPNサービスやプロキシなど、発信元を隠すための基盤から行われていたとしている。

同社は、証明書を使ったMobile Access(リモートアクセス機能)への不審なログインがないかログを確認し、ログインした利用者によるその後の活動にも注意するよう求めている。侵入後の典型的な動きとして、社内のポートやサービスのスキャンを挙げている。

「全体を管理する場所」が狙われる重み

管理サーバーは、ファイアウォールのルールを決め、配布し、ログを集める中枢である。ここを乗っ取られれば、攻撃者はネットワークの防御設定そのものに手を伸ばせる立場に立つ。今回の脆弱性は認証を必要としないため、管理サーバーに通信が届く状態であれば、攻撃の入口になりうる。

注目すべきは、Check Pointが攻撃を確認した日付が7月23日である点だ。攻撃の確認から公表と修正版の提供までには約2か月の開きがある。修正を適用すれば以降の悪用は防げるが、それ以前に侵入されていた場合、攻撃者が残した足場は消えない。まず自社の管理サーバーのバージョンを確認して修正を適用し、TCP 19009番ポートへの接続元を絞る。そのうえで、公開されたIoCに沿ってログを遡り、管理サーバーやその先の端末・サーバーに不審な操作や通信が広がっていないかまで確かめることが欠かせない。境界機器や管理サーバーは、一般のPCやサーバーと違ってエンドポイント向けのセキュリティ製品(端末に導入して不審な動きを監視する製品)を導入しにくく、侵入に気づきにくい。「塞ぐ」と「入られていないかを調べる」を一組で進めたい。

導入事例

他社はどう対策しているか:EDR+SOC 導入事例を見る

同じ手口に、自社は備えられていますか?

出典・参考リンク