Lỗ Hổng Zero-Day Nguy Hiểm Trên Check Point: Khẩn Cấp Vá Lỗi!

Lỗ Hổng Zero-Day Nguy Hiểm Trên Check Point: Khẩn Cấp Vá Lỗi!
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Check Point Cảnh Báo Về Lỗ Hổng Zero-Day Nghiêm Trọng

Check Point đã thông báo cho khách hàng về việc kẻ tấn công đang khai thác một lỗ hổng zero-day nghiêm trọng trong hạ tầng Quản lý của họ. Lỗ hổng này, được theo dõi dưới mã CVE-2026-93616, có điểm CVSS là 9.8. Nó cho phép kẻ tấn công từ xa chưa xác thực tải lên và thực thi các script tùy ý trên một Máy chủ Quản lý (Management Server) bị lộ ra ngoài.

Hãng bảo mật này cho biết đã xác định được một số ít các cuộc tấn công nhắm vào khách hàng và đã phát hành các bản vá khẩn cấp. Lỗ hổng này kết hợp kỹ thuật traversal thư mục với hành vi tải tệp không an toàn trong dịch vụ web quản lý của Check Point.

Cơ Chế Khai Thác Lỗ Hổng

Bằng cách thao túng đường dẫn tệp, kẻ tấn công có thể khiến dịch vụ thực thi một script từ một vị trí tùy ý và tải một Java class tùy ý mà không cần xác thực trước. Việc khai thác thành công mang lại cho kẻ tấn công từ bên ngoài một con đường để chạy mã do họ kiểm soát trên một hệ thống có đặc quyền cao, vốn quản lý các chính sách bảo mật và thu thập dữ liệu hoạt động.

Check Point mô tả việc khai thác lỗ hổng này là có giới hạn và đã được nhắm mục tiêu, nhưng hoạt động này đã diễn ra trước khi có thông báo công khai. Theo công ty, các cuộc tấn công quan sát được đã xảy ra vào ngày 23 tháng 7 năm 2026, khiến CVE-2026-93616 trở thành một lỗ hổng zero-day vì nó đã bị lạm dụng trước khi có bản cập nhật bảo mật.

Các Sản Phẩm Bị Ảnh Hưởng

Các sản phẩm bị ảnh hưởng bao gồm Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server và SmartEvent.

Các phiên bản dễ bị tấn công bao gồm R82.20; R82.10 Jumbo Hotfix Take 44 trở về trước; R82 Take 126 trở về trước; R81.20 Take 166 trở về trước; và phiên bản đã hết hỗ trợ R81.10 Take 190 trở về trước. Tất cả các phiên bản R80, R80.10, R80.20, R80.30, R80.40 và R81 đều bị ảnh hưởng.

Smart-1 Cloud không bị ảnh hưởng vì Check Point đã áp dụng bản vá. Các thiết bị Check Point Firewall Appliances và Check Point Spark Firewall cũng không bị ảnh hưởng bởi vấn đề cụ thể này. Người quản trị không nên giả định LivePatch cung cấp sự bảo vệ: LivePatch Takes 28 và 29 không khắc phục được CVE-2026-93616, và Check Point cho biết sẽ không có LivePatch nào khả dụng do bản chất của việc khắc phục.

Khuyến Nghị Khắc Phục

Các tổ chức nên ngay lập tức cài đặt R82.20 Security Hotfix hoặc chuyển sang bản Jumbo Hotfix Accumulator đã được sửa lỗi. Bản sửa lỗi này được bao gồm trong R82.10 Take 45, R82 Take 127, R81.20 Take 170 và R81.10 Take 192 trở lên.

Cho đến khi hoàn tất việc vá lỗi, các máy chủ quản lý nên được đặt phía sau một Security Gateway hoặc tường lửa Check Point, đồng thời quyền truy cập vào cổng TCP 19009 phải được giới hạn cho các địa chỉ IP đáng tin cậy. Tương tự, các Trusted Clients trong SmartConsole chỉ nên chứa các địa chỉ nội bộ đáng tin cậy.

Hướng Dẫn Điều Tra Sự Cố

Các nhà điều tra sự cố nên rà soát trên mọi máy chủ quản lý, ghi nhật ký và SmartEvent bị ảnh hưởng, không chỉ các máy chủ tiếp xúc với internet. Khuyến cáo bảo mật của Check Point cung cấp các lệnh Expert-mode để xác định các tên người dùng bất thường dài trong nhật ký cpm.elg và đối chiếu các bản ghi đó với các bản dump core FWM hoặc MDS.

Nó cũng khuyến nghị tìm kiếm các lỗi ReflectionUtils cho biết dịch vụ không thể tải một bản đồ allResourceFiles, sau đó kiểm tra các đường dẫn trả về để tìm các chuỗi traversal như “../”. Bất kỳ mẫu nào trong số này đều có thể chỉ ra một nỗ lực khai thác và cần được điều tra ngay lập tức. Kết quả dương tính phải kích hoạt điều tra pháp y ngay lập tức và tập trung.

Vì việc xâm phạm một máy chủ quản lý có thể đặt một mặt phẳng quản trị trung tâm vào tay kẻ tấn công, việc áp dụng bản hotfix nên được ưu tiên hơn việc chỉ dựa vào kiểm soát truy cập.

Các nhóm phát hiện các mục nhật ký đáng ngờ nên bảo quản các nhật ký và bản dump core liên quan, cô lập máy chủ bị ảnh hưởng nếu có thể về mặt vận hành, đánh giá các hoạt động tiếp theo và liên hệ với Bộ phận Hỗ trợ của Check Point. Bản cập nhật mới nhất của nhà cung cấp đã được cập nhật vào ngày 22 tháng 9 năm 2026 và quản trị viên nên theo dõi nó để biết thêm các chỉ số hoặc hướng dẫn đã sửa đổi.