Серверы управления Check Point оказались под угрозой из‑за критической уязвимости
Check Point Security Management Server — сервер централизованного управления решениями Check Point. Его компрометация особенно опасна, поскольку позволяет злоумышленнику получить доступ к управляющему контуру и потенциально влиять на настройки защищаемой инфраструктуры, в том числе межсетевых экранов и VPN‑шлюзов. Для эксплуатации уязвимости не нужны учетные данные, но необходим сетевой доступ к Management Server. По информации Check Point, 23 июля компания зафиксировала несколько точечных атак на клиентов.
CVE‑2026‑93616 затрагивает Check Point Security Management, в том числе Security Management Server, Multi‑Domain Security Management Server, Log Server, Multi‑Domain Log Server и SmartEvent. Уязвимы следующие версии:
- R82.20;
- R82.10 с Jumbo Hotfix Take 44 и ниже;
- R82 с Jumbo Hotfix Take 126 и ниже;
- R81.20 с Jumbo Hotfix Take 166 и ниже;
- R81.10 с Jumbo Hotfix Take 190 и ниже;
- R81, R80.40, R80.30, R80.20, R80.10 и R80, поддержка которых завершена.
Организациям рекомендуется установить исправления Check Point: Security Hot Fix Take 1 для R82.20, Jumbo Hotfix Take 45 или новее для R82.10, Take 127 или новее для R82, Take 170 или новее для R81.20 и Take 192 или новее для R81.10. Для устаревших версий R80–R81 рекомендуется перейти на поддерживаемую версию продукта. LivePatch Take 28/29 не устраняет CVE‑2026‑93616.
Кроме того, следует ограничить доступ к Management Server. TCP‑порт 19009 должен быть доступен только с доверенных IP‑адресов и из административных сетей. Также рекомендуется проверить серверы на наличие индикаторов компрометации: установка обновления сама по себе не поможет выявить, подвергался ли сервер атаке ранее.
BI.ZONE EASM позволяет ежедневно проверять внешний периметр на наличие нежелательных для внешнего доступа сервисов, в том числе компонентов Check Point Security Management Server. Решение помогает обнаруживать такие сервисы на забытых и неучтенных ресурсах, а также контролировать изменения внешней поверхности атаки. Это позволяет своевременно выявлять потенциально опасные точки доступа, в том числе открытый TCP‑порт 19009, и проверять их на соответствие требованиям безопасности.