Các nhà nghiên cứu tại Check Point đã đưa ra cảnh báo về việc hai lỗ hổng nghiêm trọng đang bị kẻ tấn công khai thác tích cực trên các sản phẩm VPN và quản lý của họ. Những lỗ hổng này cho phép truy cập từ xa không cần xác thực và có khả năng thực thi mã từ xa, gây ra rủi ro bảo mật đáng kể cho các tổ chức.
Hai lỗ hổng nghiêm trọng đang bị khai thác
Cả hai lỗ hổng đều có điểm CVSS là 9.8, cho thấy mức độ nghiêm trọng cao. Check Point đã phát hành các bản vá lỗi và khuyến cáo các tổ chức bị ảnh hưởng nên áp dụng ngay lập tức để giảm thiểu nguy cơ bị tấn công.
CVE-2026-85102: Lỗ hổng trên VPN truy cập từ xa
Lỗ hổng đầu tiên, được theo dõi dưới mã CVE-2026-85102, ảnh hưởng đến các triển khai Check Point Security Gateway và Spark Firewall sử dụng VPN truy cập từ xa hoặc xác thực VPN Site-to-Site dựa trên chứng chỉ. Nguyên nhân của lỗ hổng này xuất phát từ việc kiểm tra dữ liệu chứng chỉ không đúng cách trong quá trình đàm phán VPN.
Điều này cho phép kẻ tấn công từ xa thực thi mã tùy ý mà không cần thông tin xác thực hợp lệ. Check Point đã phát hành bản vá cho CVE-2026-85102 vào ngày 9 tháng 9 năm 2026. Ban đầu, công ty không ghi nhận hoạt động khai thác nào.
Tuy nhiên, sau đó, Check Point đã xác nhận rằng kẻ tấn công bắt đầu tìm cách khai thác lỗ hổng này chống lại khách hàng sử dụng Spark Firewall từ ngày 12 tháng 9. Các cuộc tấn công này được quan sát trên phạm vi toàn cầu, xuất phát từ các hạ tầng ẩn danh như dịch vụ VPN và mạng proxy.
Kẻ tấn công đã sử dụng các giá trị chủ đề chứng chỉ VPN đáng ngờ như CN=vpn, OU=users, O=global; CN=vpn-user, OU=users, O=global; và CN=vpnuser, OU=users, O=global. Các chỉ báo này không nên được coi là danh sách phát hiện đầy đủ, vì các tác nhân đe dọa có thể sử dụng các chủ đề chứng chỉ khác nhau trong các nỗ lực trong tương lai.
Check Point bảo vệ lỗ hổng này với LivePatch Take 26 trở lên hoặc các bản phát hành Jumbo Hotfix được hỗ trợ. Phiên bản R82.20 không bị ảnh hưởng bởi vấn đề VPN này.
CVE-2026-93616: Lỗ hổng zero-day trên máy chủ quản lý
Lỗ hổng thứ hai là một zero-day vulnerability mới được công bố, có mã CVE-2026-93616, ảnh hưởng đến các môi trường Check Point Security Management và Multi-Domain Security Management. Đây là một vấn đề về traversal thư mục và tải tệp trước khi xác thực, cho phép kẻ tấn công tải lên và thực thi các tập lệnh tùy ý trên một máy chủ quản lý bị lộ.
Check Point cho biết họ đã ghi nhận một số ít khách hàng bị nhắm mục tiêu trong các cuộc tấn công thực tế. CVE-2026-93616 ảnh hưởng đến Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server và các sản phẩm SmartEvent. Smart-1 Cloud, Check Point Firewall Appliances và Check Point Spark Firewall không bị ảnh hưởng bởi lỗ hổng trên máy chủ quản lý này.
Lỗ hổng này cho phép kẻ tấn công không cần xác thực lạm dụng các chuỗi traversal thư mục, chẳng hạn như ../, để truy cập các đường dẫn không mong muốn và tải nội dung do kẻ tấn công kiểm soát. Về mặt thực tế, việc khai thác thành công có thể cho phép kẻ xâm nhập thực thi các tập lệnh độc hại trên một nền tảng quản lý có đặc quyền cao, tạo ra các rủi ro an toàn thông tin như thao túng chính sách tường lửa, đánh cắp thông tin xác thực, do thám mạng lưới và di chuyển ngang.
Để khắc phục CVE-2026-93616, quản trị viên nên cập nhật lên R80.41 hoặc các phiên bản Jumbo Hotfix được hỗ trợ. Check Point lưu ý rằng LivePatch Take 28 và Take 29 không giải quyết lỗ hổng này và không có LivePatch khả dụng do bản chất của bản sửa lỗi cần thiết. Check Point khuyến nghị hạn chế quyền truy cập vào cổng TCP 19009 trên các máy chủ quản lý chỉ cho các địa chỉ IP đáng tin cậy.
Các biện pháp phòng ngừa và khắc phục
Các tổ chức sử dụng các sản phẩm Check Point bị ảnh hưởng nên cài đặt các bản Jumbo Hotfixes hoặc các bản vá bảo mật có sẵn ngay lập tức. Điều này bao gồm việc áp dụng các bản vá cho CVE-2026-85102 và cập nhật lên các phiên bản được khuyến nghị cho CVE-2026-93616.
Ngoài việc cài đặt các bản vá lỗi, các quản trị viên nên xem xét nhật ký Mobile Access để phát hiện các đăng nhập VPN bất thường dựa trên chứng chỉ và điều tra các hoạt động đáng ngờ được thực hiện bởi những người dùng mới được xác thực. Quét cổng nội bộ hoặc khám phá dịch vụ sau một lần đăng nhập VPN đáng ngờ có thể chỉ ra hoạt động xâm nhập giai đoạn hai.
Các nhóm bảo mật cũng nên kiểm tra nhật ký quản lý để tìm các tên người dùng bất thường, thông báo lỗi liên quan đến ReflectionUtils và các đường dẫn tệp chứa các mẫu traversal thư mục. Những dấu vết này có thể báo hiệu một nỗ lực khai thác chống lại CVE-2026-93616. Việc khai thác tích cực cả hai lỗ hổng nhấn mạnh giá trị liên tục của việc nhanh chóng vá các hạ tầng VPN và quản lý bảo mật đối mặt với Internet.
Các hệ thống này thường nằm ở biên mạng hoặc kiểm soát các chính sách bảo mật quan trọng, khiến chúng trở thành mục tiêu có giá trị cao cho các nhà điều hành ransomware, nhà môi giới truy cập và các tác nhân đe dọa được nhà nước hậu thuẫn. Để biết thêm chi tiết về các lỗ hổng và cách khắc phục, bạn có thể tham khảo thông báo bảo mật chính thức từ Check Point.










