Cảnh Báo Khẩn: Lỗ Hổng CVE Nghiêm Trọng Trên Check Point VPN

Cảnh Báo Khẩn: Lỗ Hổng CVE Nghiêm Trọng Trên Check Point VPN
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Cảnh báo khẩn cấp: Hai lỗ hổng nghiêm trọng trên sản phẩm Check Point VPN

Trung tâm An ninh mạng Quốc gia Hà Lan (NCSC) đã đưa ra một cảnh báo khẩn cấp về hai lỗ hổng nghiêm trọng trong các sản phẩm VPN của Check Point. NCSC dự báo các nỗ lực khai thác quy mô lớn sẽ diễn ra trong tương lai gần.

Các tổ chức đang sử dụng các thiết bị Check Point VPN gateways, hệ thống quản lý hoặc sản phẩm Spark Firewall bị ảnh hưởng cần triển khai các bản vá lỗi có sẵn ngay lập tức. Đây là những lỗ hổng CVE nghiêm trọng cần được ưu tiên xử lý.

Chi tiết về các lỗ hổng CVE

Hai lỗ hổng này, được theo dõi với mã định danh CVE-2026-85102 và CVE-2026-85103, đều có điểm số CVSS là 9.8/10. Các lỗ hổng này cho phép kẻ tấn công từ xa chưa xác thực thực thi mã tùy ý, tạo ra một rủi ro bảo mật cao cho cơ sở hạ tầng VPN tiếp xúc với Internet.

Các sản phẩm VPN của Check Point thường được sử dụng để kết nối nhân viên, văn phòng và mạng lưới một cách an toàn qua Internet. Vì các hệ thống này nằm ở biên mạng và thường có quyền truy cập đặc quyền vào các tài nguyên nội bộ, một sự cố xâm nhập thành công có thể tạo đường dẫn cho kẻ tấn công tiến vào môi trường doanh nghiệp.

CVE-2026-85102: Lỗ hổng trong quá trình đàm phán VPN

CVE-2026-85102 ảnh hưởng đến quy trình đàm phán VPN trên các thiết bị Check Point Quantum Security Gateway. Vấn đề phát sinh từ việc xác thực không đúng dữ liệu tin cậy chứng chỉ trong quá trình thiết lập kết nối VPN.

Kẻ tấn công bên ngoài có thể khai thác lỗ hổng này mà không cần thông tin đăng nhập hợp lệ, bỏ qua các kiểm tra xác thực và thực thi mã tùy ý trên thiết bị Security Gateway bị ảnh hưởng. Lỗ hổng này ảnh hưởng đến các sản phẩm Security Gateway và Check Point Spark Firewall khi tính năng Remote Access VPN hoặc Site-to-Site VPN được bật.

CVE-2026-85103: Tràn bộ đệm heap-based trong ASN.1

Lỗ hổng thứ hai, CVE-2026-85103, là một lỗi tràn bộ đệm heap-based trong luồng giải mã ASN.1 cho chứng chỉ VPN. ASN.1 là một định dạng dữ liệu thường được sử dụng trong các chứng chỉ số.

Một cấu trúc chứng chỉ được chế tạo đặc biệt có thể kích hoạt sự cố lỗi bộ nhớ và cho phép thực thi mã từ xa. Khác với lỗ hổng đầu tiên, vấn đề này có thể ảnh hưởng đến các triển khai Check Point Security Management Server cũng như các sản phẩm Security Gateway và Spark Firewall.

Đánh giá và dự báo của NCSC

NCSC cho biết họ chưa ghi nhận mã khai thác công khai cho các lỗ hổng này. Tuy nhiên, cơ quan này đánh giá cả khả năng bị khai thác và tác động tiềm tàng đều ở mức cao.

NCSC dự đoán kẻ tấn công sẽ sớm bắt đầu các nỗ lực khai thác lan rộng, khiến việc vá lỗi trở thành một ưu tiên hàng đầu thay vì chỉ là bảo trì định kỳ. Việc này rất quan trọng để ngăn chặn các cuộc tấn công mạng tiềm ẩn.

Một cuộc tấn công thành công có thể cho phép kẻ đe dọa chiếm quyền kiểm soát thiết bị VPN bị lộ, truy cập hoặc sửa đổi thông tin bí mật, di chuyển sâu hơn vào các mạng được kết nối hoặc làm gián đoạn hoạt động kinh doanh. Một VPN gateway bị xâm phạm có thể đặc biệt có giá trị đối với kẻ tấn công vì nó có thể cung cấp quyền truy cập đáng tin cậy vào các hệ thống nội bộ.

Biện pháp khắc phục và cập nhật

Check Point đã phát hành các bản cập nhật khẩn cấp vào ngày 9 tháng 9 năm 2026. Các triển khai được hỗ trợ nên cài đặt Jumbo Hotfix Accumulator mới nhất, bao gồm R82.10 Take 44 trở lên, R82 Take 126 trở lên và R81.20 Take 166 trở lên. Bảo vệ Check Point LivePatch cũng bắt đầu được triển khai từ ngày 9 tháng 9 cho các hệ thống đủ điều kiện.

Đối với môi trường Site-to-Site VPN, quản trị viên cũng nên tắt các quy tắc VPN ngầm định và giới hạn rõ ràng quyền truy cập vào UDP port 500 và UDP port 4500 tới các địa chỉ IP ngang hàng đã biết. Điều này giúp giảm thiểu phơi nhiễm không cần thiết trong khi chờ xác thực và triển khai các bản vá.

Các tổ chức nên xác định mọi thiết bị VPN Check Point có thể truy cập từ bên ngoài, xác nhận phiên bản phần mềm và mức độ hotfix đã cài đặt, áp dụng bản cập nhật phù hợp và xem xét nhật ký (logs) để phát hiện hoạt động đàm phán VPN hoặc xử lý chứng chỉ đáng ngờ.

Để tìm hiểu thêm về các lỗ hổng và cách bảo vệ, bạn có thể tham khảo thông tin chi tiết trên trang CISA.