
Check Point взламывают без входа — нужны два разных исправления

Check Point 22 сентября 2026 года сообщила об эксплуатации двух уязвимостей, доступных для атаки без предварительного входа. CVE-2026-85102 затрагивает обработку сертификатов VPN на Security Gateway и Spark Firewall, а CVE-2026-93616 — веб-службу Security Management. Это разные пути атаки: исправление шлюза не устраняет ошибку сервера управления.
Для затронутых выпусков доступны обновления, но выбирать их нужно по роли продукта и установленной версии. На шлюзе проверяют исправление обработки VPN-сертификата; на сервере управления — отдельный пакет для веб-службы. Наличие LivePatch Take 28 или Take 29 на шлюзе не подтверждает защиту от CVE-2026-93616.
Через что проходят атаки и что уже наблюдали
CVE-2026-85102 возникает при недостаточной проверке данных сертификата во время согласования VPN-соединения. Уязвимость позволяет удалённо выполнить код без аутентификации и получила оценку 9,8 по шкале CVSS. Исправления для неё появились 9 сентября; на момент публикации первой рекомендации свидетельств эксплуатации у производителя ещё не было.
С 12 сентября наблюдалась волна попыток эксплуатации против клиентов Spark. Запросы поступали через анонимизирующую инфраструктуру, в том числе VPN-сервисы и прокси. В обнаруженных сертификатах встречались субъекты CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global и CN=vpnuser,OU=users,O=global. Перечень неполный: поиск только этих строк не охватит все возможные попытки.
У CVE-2026-93616 иной механизм: обход пути в веб-службе управления позволяет без аутентификации запустить сценарий из произвольного пути и загрузить произвольный класс Java. По состоянию на публикацию бюллетеня были известны отдельные прицельные атаки на этот компонент, в том числе 23 июля. Их масштаб нельзя приравнивать к волне попыток против Spark: речь идёт о разных продуктах и разных наблюдениях.
Матрица исправлений для шлюза и управления
BleepingComputer подтверждает внесение обеих ошибок в каталог известных эксплуатируемых уязвимостей CISA и приводит исправленные выпуски для VPN-шлюзов и Spark. Запись в каталоге подтверждает эксплуатацию, но сама по себе не заменяет проверку установленного обновления на конкретном устройстве.
- CVE-2026-85102 — Security Gateway и Spark Firewall. В перечне затронутых веток указаны R81, R81.10, R81.10.X, R81.20, R82, R82.00.X и R82.10; часть старых веток снята с поддержки. Для поддерживаемых шлюзов R81.20, R82 и R82.10 назван LivePatch Take 26 либо соответствующий Jumbo Hotfix не ниже Take 166, Take 126 и Take 44. Для R81.10 указан Jumbo Hotfix Take 190 или новее. Исправленные сборки Spark — R82.00.10 Build 2325 и R81.10.17 Build 4968 либо более поздние. Проверять следует фактически установленный пакет или сборку шлюза.
Уведомление CERT Santé отдельно перечисляет затронутые выпуски серверов управления, журналирования и SmartEvent, а также пороги исправленных пакетов для CVE-2026-93616. Это важно для развёртываний, где шлюз и управление работают на разных системах.
- CVE-2026-93616 — Security Management Server и связанные серверные роли. Затронуты R82.20 без исправления, R82.10 с Jumbo Hotfix Take 44 или ниже, R82 с Take 126 или ниже, R81.20 с Take 166 или ниже и R81.10 с Take 190 или ниже. Для R82.20 предусмотрен отдельный пакет безопасности; для остальных названных веток — Jumbo Hotfix начиная соответственно с Take 45, Take 127, Take 170 и Take 192. Для снятых с поддержки R80–R81 исправленный пакет в уведомлении не указан: требуется переход на поддерживаемую ветку. Проверка здесь относится к серверу управления, а не к шлюзу.
Совпадающий номер ветки не означает совпадающего порога защиты. Например, R82.10 Take 44 указан среди исправлений VPN-ошибки на шлюзе, но сервер управления на R82.10 Take 44 остаётся затронутым CVE-2026-93616. Аналогичное различие есть у R82 и R81.20: для управления требуются более поздние выпуски Jumbo Hotfix, чем приведённые для VPN-шлюза.
Почему LivePatch оставляет второй путь открытым
LivePatch Take 26 — один из вариантов защиты поддерживаемого шлюза от CVE-2026-85102. Предупреждение о Take 28 и Take 29 относится к CVE-2026-93616: эти выпуски LivePatch не исправляют веб-службу управления. Поэтому статус LivePatch нельзя переносить с Security Gateway на Security Management, даже если оба компонента входят в одно развёртывание Check Point.
Для сервера управления нужен пакет, соответствующий его собственной ветке, либо переход с выпуска, для которого исправление не предусмотрено. Пока пакет не установлен, ограничение доступа к службе управления может снизить доступность уязвимого пути для посторонних адресов, но не меняет версию и не служит подтверждением устранения ошибки. Раздельная проверка особенно важна там, где администратор видит обновлённый шлюз и предполагает, что вся инфраструктура уже защищена.
Какие журналы проверять после обновления
Установка исправлений закрывает уязвимые пути для последующих атак, но не отвечает на вопрос, были ли попытки до обновления. Для CVE-2026-85102 предмет проверки — необычные входы в Mobile Access с сертификатами и действия соответствующих пользователей после входа. Возможная последующая активность включает сканирование внутренних портов и служб; отсутствие такого сканирования само по себе не исключает попытку эксплуатации.
Для CVE-2026-93616 нужны данные именно сервера управления: обращения к его веб-службе и следы выполнения сценариев либо загрузки классов Java. Открытый бюллетень не даёт полного набора индикаторов для этой ошибки и отсылает к инструкции sk1000171. Поэтому журналы Mobile Access не могут заменить разбор событий на сервере управления, а отсутствие опубликованных субъектов VPN-сертификатов ничего не говорит о втором векторе.
Подтверждены эксплуатация обеих ошибок и наличие разных исправлений для поддерживаемых выпусков. Полный масштаб компрометации в открытых сообщениях не установлен. После обновления остаются две самостоятельные проверки: состояние пакетов на шлюзе и сервере управления, затем журналы каждого затронутого компонента за период до установки исправлений.
Читайте также:
Похожие статьи


Nscale привлекла $3,36 млрд конвертируемым долгом перед IPO

Claude нашёл «CRISPR-подобную» систему — её функция пока неизвестна

Лидеров ИИ обвинили в сговоре замедлить разработки — подписчики подали иск

Модели OpenAI оставляли себе инструкции скрывать ошибки — найдено шесть случаев

Калифорния усилила защиту детей: ИИ-чатам добавили новые обязанности
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.