Check Point warns of hackers exploiting Security Gateway VPN RCE flaw
2026/09/24 BleepingComputer — サイバーセキュリティ企業 Check Point が確認したのは、同社の Security Gateway の VPN 証明書処理機能における認証前リモート・コード実行 (RCE) 脆弱性 CVE-2026-85102 が、実環境で積極的に悪用されていることである。この勧告では、認証前のパス・トラバーサル脆弱性 CVE-2026-93616 も悪用されていると警告されている。この脆弱性は Management Web サービスに影響し、スクリプトの実行/Java クラスの読み込みを引き起こす可能性がある。

同社によると、脆弱性 CVE-2026-93616 は、7月23日からゼロデイとして悪用されている。2026年9月10日にはオランダの Nationaal Cyber Security Centrum (NCSC) が Check Point Security Gateway への攻撃が差し迫っていると警告し、提供されているセキュリティ・アップデートを迅速に適用するようユーザーに求めた。
今回の攻撃者が VPN/プロキシを使用して接続元を隠し、9月12日から悪意のある活動を開始していたことを、Check Point は確認している。同社の警告には、「2026年9月12日以降、Spark の顧客を標的とする一連の悪用試行を確認している。これらの悪用試行は、VPN サービス/プロキシなどの匿名化インフラから発信されていた」と記されている。この攻撃では、以下のサブジェクトを持つ証明書が使用されていた。
- CN=vpn,OU=users,O=global
- CN=vpn-user,OU=users,O=global
- CN=vpnuser,OU=users,O=global
ただし、これらの 3つのサブジェクトは、現時点で確認されている 3つに過ぎず、ほかのサブジェクトも使用されている可能性があると、Check Point は指摘している。米国 Cybersecurity and Infrastructure Security Agency (CISA) は、この 2 件の脆弱性を Known Exploited Vulnerabilities (KEV) カタログに追加し、連邦政府機関に対して 2026年9月25日までに利用可能な修正/緩和策を適用するよう求めている。
リスクの緩和
Check Point の CVE-2026-85102 に関する勧告で管理者に推奨されているのは、サポート対象の R81.20/R82/R82.10 Gateway に、Check Point LivePatch Take 26 をインストールすることである。修正済みの Jumbo Hotfix である R81.20 Take 166/R82 Take 126/R82.10 Take 44/R81.10 Take 190 以降を、インストールすることも推奨されている。なお、Spark Firewall についても、R82.00.10 Build 2325/R81.10.17 Build 4968 以降へアップデートする必要がある。
システム管理者に推奨されるのは、Security Gateway のエキスパート・モードで cpinfo -y CPupdates コマンドを実行し、LivePatch の有効化を確認することである。また、この勧告は、以前のオフライン版 LivePatch パッケージをインストールした一部の顧客に対して、完全に保護するためには Take 26 が必要であると強く警告している。
速やかなアップデートが不可能な場合には、VPN の暗黙ルールを無効化し、UDP/500 と UDP/4500 を使用するサイト間 VPN を、特定のピア IP アドレスだけに制限する明示的なルールを作成することが推奨されている。リモート・アクセス VPN が該当する場合には、UDP/500、UDP/4500、TCP/443、TCP/80 で必要なサービスだけを許可し、可能であれば接続元クライアントの IP アドレス範囲を制限する必要がある。
Check Point は、これらの緩和策がローカル管理の Spark Firewall には適用されないと指摘している。Management Web サービスの脆弱性 CVE-2026-93616 に対する緩和策/脅威ハンティング方法について、Check Point はサポート記事を案内している。
Check Point 社の Security Gateway において、VPN 証明書の処理や Web 管理機能の脆弱性である CVE-2026-85102/CVE-2026-93616 を悪用した攻撃が確認されています。攻撃者が匿名インフラを経由して侵入することで、認証前の遠隔操作/プログラムの不正実行/Java クラス読み込みなどの深刻な事態が引き起こされる恐れがあります。本件は CISA KEV カタログにも追加されました。被害を防ぐため、修正プログラムの適用/LivePatch の有効化/特定ピア以外の通信制限をはじめとする適切なアクセス制御の徹底が求められます。
You must be logged in to post a comment.