文章总结: CheckPointVPN网关及安全管理产品存在两个CVSS评分9.8的高危漏洞,已被黑客利用发起攻击。漏洞影响安全网关、Spark防火墙及管理服务器等产品,支持未认证远程代码执行。厂商已发布部分修复补丁,但CVE-2026-93616无实时热补丁。建议企业立即安装补丁、限制管理端口暴露、核查异常证书认证日志及目录穿越特征,并作为应急响应最高优先级处理。
综合评分: 85
文章分类: 漏洞分析,应急响应,漏洞预警,安全运营
黑客利用Check Point VPN远程代码执行与管理组件零日漏洞发起攻击
原创
网络安全9527
网络安全9527
安全圈的那点事儿
2026年9月25日 10:26
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Check Point向客户发出预警,有攻击者正在利用其VPN网关以及安全管理产品中的两个高危漏洞,漏洞编号分别为CVE‑2026‑85102和新近披露的CVE‑2026‑93616。
两个漏洞的CVSS评分均为9.8,均支持未认证远程攻击,因此必须立即打补丁,并缩减相关服务对外暴露面。
Check Point产品漏洞详情
CVE‑2026‑85102属于证书验证不当漏洞,影响Check Point安全网关以及Spark防火墙VPN部署环境。该漏洞允许未授权的远程攻击者在VPN协商阶段执行任意代码,远程接入VPN、启用证书的站点到站点VPN配置均会受此影响。
Check Point已于9月9日发布修复程序,但从9月12日起,厂商观测到针对Spark防火墙的攻击尝试。
据报告,攻击流量源自各类匿名基础设施,包括VPN服务与代理网络。Check Point捕获到一批恶意证书,证书主题名称示例: CN=vpn, OU=users, O=global 、 CN=vpn‑user, OU=users, O=global 、 CN=vpnuser, OU=users, O=global 。
厂商特别说明:以上仅为部分攻击特征,无法覆盖全部情况。安全运维人员需要排查所有异常的基于证书的移动接入登录日志,无论证书主题字段内容是什么。
受影响VPN产品:运行R81至R82.10版本的安全网关、集中式/本地管理模式的Spark防火墙,其中包含若干已经终止支持的旧版本。
第二个漏洞CVE‑2026‑93616,是Check Point管理Web服务中一处未认证的目录穿越+文件上传漏洞。
该漏洞可让无身份验证的攻击者向已攻陷的管理服务器上传并执行任意脚本。Check Point表示已经观测到少量真实环境中的定向攻击活动。
受影响组件:安全管理服务器、多域安全管理服务器、日志服务器、多域日志服务器、SmartEvent。
受影响版本:R82.20;R82.10(累积热修复Take 44及更早);R82(Take 126及更早);R81.20(Take 166及更早),以及其他已经停止维护的旧版本。
与上面VPN漏洞不同,实时补丁Take 28/29无法修复CVE‑2026‑93616,厂商说明受修复实现机制限制,该漏洞没有可用的实时热补丁。
企业应当优先执行的处置动作
- 立即安装对应安全热修复包或者最新版本累积热修复补丁。
- 将安全管理服务器部署在Check Point网关/防火墙后方,限制外网直接访问。
- TCP 19009端口,仅允许可信IP地址访问。
- 核查移动接入与VPN日志,重点关注可疑的证书认证事件,以及后续出现的对内网端口、服务扫描行为。
- 检查 cpm.elg 日志中出现异常超长用户名的记录;分析相关FWM/MDS内核转储文件;监控日志中包含 ../ 这类目录穿越特征的报错信息。
这两起漏洞事件警示我们:暴露在公网的VPN和集中安全管理基础设施风险极高。尚未完成补丁更新的企业,应当把这两个漏洞作为应急响应最高优先级,尤其当远程接入服务、集中安全管理服务器可被外网访问时更要高度重视。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527
网络安全9527《黑客利用Check Point VPN远程代码执行与管理组件零日漏洞发起攻击》