Check Point Management Server 0-Day Vulnerability Actively Exploited in Attacks
2026/09/22 CyberSecurityNews — Check Point のセキュリティ管理インフラに存在する、深刻なゼロデイ脆弱性 CVE-2026-93616 (CVSS:9.8) が攻撃者により悪用されている。この脆弱性を悪用する未認証のリモート攻撃者は、外部公開された Management Server に任意のスクリプトをアップロードし、実行できる。Check Point によると、いくつかの顧客を標的とする攻撃が確認されており、緊急修正プログラムがリリースされている。

この攻撃では、Check Point の管理 Web サービスにおけるディレクトリ・トラバーサルと、安全ではないファイル・アップロード処理が組み合わされている。攻撃者はファイルパスを操作することで、事前の認証なしに、任意の場所にあるスクリプトをサービス上で実行させ、任意の Java クラスをロードさせることが可能である。したがって、この脆弱性の悪用に成功した外部の攻撃者は、セキュリティ・ポリシーを管理し、運用データの収集を行う高権限を持つシステム上で、攻撃者が制御するコードを実行できるようになる。
Check Point Management Server のゼロデイ脆弱性が悪用
Check Point は、今回の悪用について、特定の標的に絞られたものと説明しているが、この活動は脆弱性の公表より前に発生していた。確認された攻撃は 2026年7月23日に観測され、セキュリティ・アップデートが提供される前の攻撃であったことから、脆弱性 CVE-2026-93616 はゼロデイに該当すると、同社は述べている。なお、攻撃者/攻撃者の目的/ペイロード/影響を受けた組織について、Check Point は公表していない。
影響を受ける製品に含まれるのは、Security Management Server/Multi-Domain Security Management Server/Log Server/Multi-Domain Log Server/SmartEvent などである。影響を受けるリリースは、R82.20/R82.10 Jumbo Hotfix Take 44 以下/R82 Take 126 以下/R81.20 Take 166 以下/サポート終了製品である R81.10 Take 190 以下である。また、R80/R80.10/R80.20/R80.30/R80.40/R81 全バージョンも影響を受ける。
Smart-1 Cloud は、すでに Check Point による修正が適用されているため、この脆弱性の影響を受けない。また、Check Point Firewall Appliances/Check Point Spark Firewall も、この問題の影響を受けない。
しかし、LivePatch Take 28/29 では CVE-2026-93616 は修正されないため、LivePatch により保護されると判断すべきではない。Check Point によると、修正内容の性質上、この脆弱性向けの LivePatch は提供されない。
組織には、R82.20 Security Hotfix のインストール/修正済みの Jumbo Hotfix Accumulator への即時移行が推奨される。この修正の対象には、R82.10 Take 45/R82 Take 127/R81.20 Take 170/R81.10 Take 192 以降が含まれている。パッチ適用が完了するまで、Management Server は Security Gateway/Check Point ファイアウォールの背後に配置し、TCP ポート 19009 へのアクセスを信頼できる IP アドレスだけに制限する必要がある。
同様に、SmartConsole の Trusted Clients には、信頼できる内部アドレスだけを登録する必要がある。Management Server が侵害されると、中央の管理プレーンが攻撃者の制御下に置かれる可能性があるため、アクセス制御だけに依存せず、ホットフィックスの適用を優先する必要がある。
インシデント対応担当者に求められるのは、インターネットに公開されたホストだけではなく、影響を受けるすべての管理サーバ/ログサーバ/SmartEvent サーバを対象とした脅威ハンティングである。Check Point のアドバイザリでは、”cpm.elg” ログに記録された異常に長いユーザー名を特定し、それらの記録を FWM/MDS のコアダンプと照合するための Expert Mode コマンドが提供されている。
また、サービスが allResourceFiles マップのロードに失敗したことを示す ReflectionUtils エラーを検索し、返されたパスに “../” などのトラバーサルシーケンスが含まれていないか確認することも推奨されている。
いずれのパターンも悪用の試行を示している可能性があり、直ちに調査する必要がある。該当する結果が確認された場合には、対象を絞ったフォレンジック調査を直ちに実施する必要がある。不審なログエントリを発見したチームにとって必要なことは、関連するログ/コアダンプの保存/影響を受けたサーバの隔離/その後の活動の調査/Check Point Support への連絡である。
ベンダーの最新アドバイザリは 2026年9月22日に更新されているため、管理者に求められるのは、追加の侵害指標/更新されたガイダンスを継続的に確認することである。
今回紹介する記事は、Check Point 製品群のゼロデイ脆弱性 CVE-2026-93616 の詳細を取り上げています。ディレクトリ・トラバーサルと安全ではないファイル・アップロード処理の組み合わせにより、未認証の攻撃者が任意のスクリプトを実行できてしまう背景が存在します。影響として、セキュリティ管理インフラの高権限システムにおける任意のコード実行や管理権限の掌握が挙げられます。対応策として、影響製品に対する修正済み Hotfix への移行が必要とされます。また、暫定措置として、信頼できる IP アドレスへのアクセス制限が有効です。さらに、異常なユーザー名の特定や、トラバーサルシーケンスの検出、関連ログの保存、サーバの隔離といった調査が求められます。
You must be logged in to post a comment.