Lỗ hổng CVE Nghiêm Trọng: Nguy cơ bảo mật cao

Lỗ hổng CVE Nghiêm Trọng: Nguy cơ bảo mật cao
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng nghiêm trọng, được định danh là CVE-2026-91843, đã được phát hiện trên các hệ thống quản lý và ghi nhật ký của Check Point. Lỗ hổng này thuộc loại stack-based buffer overflow, cho phép kẻ tấn công từ xa chưa xác thực thực thi mã tùy ý với quyền root trên các hệ thống bị ảnh hưởng.

Lỗ hổng bảo mật và ảnh hưởng

CVE-2026-91843 được đánh giá với điểm CVSS 3.1 là 9.8, cho thấy mức độ nghiêm trọng cao. Kẻ tấn công có thể khai thác lỗ hổng này thông qua mạng, với độ phức tạp thấp, không yêu cầu đặc quyền hay tương tác người dùng. Lỗ hổng xảy ra trong quá trình đăng nhập, khi một tên người dùng quá dài do kẻ tấn công kiểm soát có thể gây ra tràn bộ đệm trên stack trước khi quá trình xác thực hoàn tất.

Việc khai thác thành công có thể mang lại cho kẻ tấn công quyền kiểm soát cao nhất đối với hệ điều hành. Điều này có thể dẫn đến việc lộ lọt dữ liệu quản lý, chính sách bảo mật, thông tin quản trị viên, và các bản ghi nhật ký đã thu thập. Quan trọng hơn, nó mở đường cho việc xâm phạm sâu hơn vào môi trường được bảo vệ.

Các sản phẩm bị ảnh hưởng

Các sản phẩm bị ảnh hưởng bởi lỗ hổng này bao gồm Security Management Server, Multi-Domain Security Management Server, Log Server và Multi-Domain Log Server. Các phiên bản phát hành dễ bị tổn thương bao gồm R82.20; R82.10 với Jumbo Hotfix Take 44 trở về trước; R82 với Take 126 trở về trước; R81.20 với Take 166 trở về trước; và các phiên bản đã hết hỗ trợ như R81.10 với Take 190 trở về trước. Các phiên bản R80 đến R80.40 và R81, cũng đã hết hỗ trợ, vẫn còn bị ảnh hưởng.

Tình trạng khai thác và bản vá

Check Point đã phát hành bản vá khẩn cấp cho CVE-2026-91843. Công ty cho biết Smart-1 Cloud không bị ảnh hưởng vì các bản sửa lỗi đã được triển khai. Check Point cung cấp bản sửa lỗi thông qua Check Point LivePatch. Các khách hàng đã bật cập nhật bảo mật tự động sẽ nhận được sự bảo vệ này một cách tự động, tuy nhiên, quản trị viên nên xác minh việc triển khai.

Các gói cập nhật ngoại tuyến có sẵn dưới dạng bản cập nhật bảo mật khẩn cấp Take 29 cho R82.20 và Take 28 cho R82.10, R82 và R81.20. Bản LivePatch cần được cài đặt trên mọi Security Management Server, Multi-Domain Security Management Server và Log Server bị ảnh hưởng. Quản trị viên có thể xác nhận việc bảo vệ bằng cách vào chế độ Expert và chạy lệnh cplp list trên mỗi máy chủ quản lý hoặc máy chủ ghi nhật ký.

Khuyến nghị bảo mật và biện pháp phòng ngừa

Để phòng ngừa và giảm thiểu rủi ro, các chuyên gia bảo mật được khuyến nghị kiểm tra ngay lập tức các bản ghi SmartConsole Audit và Admin login để tìm kiếm thông báo “Administrator failed to log in: Username too long.”. Thông báo này có thể chỉ ra nỗ lực gửi dữ liệu đầu vào quá khổ liên quan đến lỗ hổng.

Các nhóm bảo mật cần điều tra các hoạt động xung quanh để xác định liệu có sự xâm nhập thành công ở cấp độ root hay không. Việc lưu giữ các địa chỉ nguồn, dấu thời gian, sự kiện đăng nhập quản trị viên, thay đổi cấu hình và các quy trình máy chủ quản lý bất thường là rất quan trọng cho việc phân tích phản ứng sự cố.

Trước khi xác nhận hoàn tất việc khắc phục, các tổ chức nên hạn chế các SmartConsole Trusted Clients chỉ cho phép các địa chỉ IP hoặc mạng con đã được phê duyệt. Check Point đặc biệt cảnh báo chống lại việc chọn “Any” làm loại máy khách. Do việc xâm phạm có thể dẫn đến quyền truy cập root mà không cần thông tin xác thực, các giao diện quản lý bị lộ và các phiên bản không được hỗ trợ cần được hành động ngay lập tức. Việc di chuyển lên một nhánh được hỗ trợ nên được ưu tiên như một biện pháp khắc phục.

Đối với các nhóm vận hành trung tâm điều phối an ninh mạng (SOC), việc tích hợp thông tin tình báo về mối đe dọa (threat intelligence) để tra cứu các chỉ số xâm phạm (IOC) có thể giúp rút ngắn thời gian phản ứng đối với các cảnh báo.