К содержанию

Инцидент

Корпоративные VPN Check Point атакуют без пароля

Атакующим не нужны логин и пароль: они могут выполнить код на VPN-шлюзе или запустить компоненты на сервере управления.

В Telegram
Сетевое устройство Check Point с Ethernet-портами
Архивное фото сетевого оборудования Check Point. Не изображение конкретной атакованной системы. Кадрирование и уменьшение; производные распространяются по CC BY-SA 4.0.Christo / Wikimedia Commons, CC BY-SA 4.0 · Лицензия

Check Point подтвердила активную эксплуатацию двух предаутентификационных уязвимостей в Security Gateway, Spark Firewall и Security Management. Обе получили оценку CVSS 9,8 и позволяют атаковать периметр до входа пользователя в систему. Риск касается самой инфраструктуры, которая контролирует доступ сотрудников и внешних пользователей к критичным внутренним сервисам.

CVE-2026-85102 связана с обработкой сертификатов при установке VPN-соединения. Злоумышленник может без авторизации выполнить код на шлюзе. Уязвимость затрагивает Security Gateway и Spark Firewall при использовании Site-to-Site VPN или Remote Access VPN.

Исправление вышло 9 сентября. Уже 12 сентября Check Point заметила волну попыток эксплуатации против клиентов Spark по всему миру, пишет BleepingComputer. Атакующие скрывали адреса за VPN-сервисами и прокси. После подозрительного входа они могли сканировать внутренние порты и сервисы.

Вторая уязвимость, CVE-2026-93616, находится в веб-сервисе Security Management. Ошибка обхода путей позволяет загрузить и запустить скрипт из произвольного расположения, а также загрузить произвольный Java-класс. Check Point зафиксировала несколько целевых атак еще 23 июля, до публичного раскрытия. Исправление появилось 22 сентября.

Эта ошибка опаснее по масштабу возможных последствий. Сервер управления задает и распространяет политики для подключенных шлюзов. Компрометация одного VPN-устройства дает точку входа, а доступ к управляющему серверу ставит под угрозу всю связанную с ним конфигурацию.

CISA внесла обе уязвимости в каталог уже эксплуатируемых и установила для федеральных ведомств США срок исправления до 25 сентября, сообщает eSentire. Между выпуском патча для VPN и первыми замеченными атаками прошло три дня. Поэтому исправления для доступных извне шлюзов и серверов управления нельзя откладывать до очередного планового окна.

Что проверять

Для CVE-2026-85102 затронуты ветки R81, R81.10, R81.10.x, R81.20, R82, R82.00.x и R82.10. Нужно сверить установленный LivePatch или Jumbo Hotfix с рекомендациями Check Point в sk1000117. Некоторые ранние офлайн-пакеты LivePatch не дают полной защиты.

Для CVE-2026-93616 нужно отдельно проверить Security Management Server и связанные продукты по списку в sk1000171. Обычного LivePatch недостаточно: требуется указанный Check Point Jumbo Hotfix или Security Hotfix. После обновления необходимо искать признаки предыдущей эксплуатации, поскольку установка исправления не показывает, был ли сервер атакован раньше. Управляющий веб-сервис стоит убрать из прямого внешнего доступа, если он там доступен.

Для операторов бизнеса приоритет зависит от того, насколько доступ к критичной внутренней инфраструктуре завязан на Check Point. Если через эти шлюзы проходят подключения к корпоративным системам, данным и административным контурам, сначала нужно инвентаризировать версии шлюзов и серверов управления, затем установить нужные исправления и проверить журналы на необычные входы по сертификатам и последующее внутреннее сканирование. Следует учесть ограничение: предложенные меры для VPN не применяются к локально управляемым Spark Firewall, поэтому там временная настройка правил не заменяет обновление.

Как процитировать этот материал

«Корпоративные VPN Check Point атакуют без пароля». hegai.media, 27 сентября 2026 г.. https://hegai.media/novosti/dve-uyazvimosti-check-point-s-cvss-9-8-ispolzuyut-v-atakah--78632c33-34b0-46e5-8ef4-a14ab68b8c1d