← 記事一覧

セキュリティ

Check Point、管理サーバーへの攻撃を7月に確認。修正が出たのは今週だった

Check Pointは9月22日、実際に悪用されているCVSS 9.8の脆弱性2件を公表した。Security Management Serverの認証前の穴と、修正公開の3日後に攻撃が始まったVPN証明書検証の不具合である。

MAI
Check Point Software Technologiesの企業ロゴ。白い背景に、マゼンタとグレーのエンブレムと濃い色の社名が並ぶ。

Check Pointは9月22日、2件の脆弱性を扱うセキュリティアドバイザリを公開した。いずれもCVSS 9.8で、いずれも実際の攻撃に使われたことが確認されている。うち1件はSecurity Management Server——組織のファイアウォール群全体のポリシー、ログ、管理者権限を保持する機器——に存在する。

より落ち着かないのは時系列のほうだ。管理サーバーの脆弱性CVE-2026-93616について、Check Pointのアドバイザリはこう記している。「本アドバイザリ公開時点で、2026年7月23日に限定的かつ標的を絞った攻撃を少数観測している」。修正が配布されているのは今である。その間に何があったのかについて、アドバイザリは説明していない。

2件の脆弱性の中身

CVE-2026-93616は、Check Pointの管理Webサービスにおける認証前のパストラバーサルである。影響についてCheck Pointは、任意パスでのスクリプト実行とJavaクラスのロードと説明している。平たく言えば、管理インターフェースにネットワーク経由で到達できる攻撃者が、認証情報なしにその機器上でコードを実行できるということだ。BleepingComputerは、CISAとFBIが2007年以来パストラバーサルを「許しがたい(unforgivable)」欠陥の一つに分類してきたと指摘する。業界がその排除方法を20年にわたり知っていたから、という理由である。

CVE-2026-85102は、別の場所にある別の問題だ。Security GatewayおよびSparkファイアウォールにおいて、VPNネゴシエーション時の証明書データ検証が不適切であり、これもまた認証なしのリモートコード実行を許す。こちらは9月9日に修正された。Check Pointによれば、Sparkの顧客に対する悪用の試みは9月12日——3日後——から世界規模で始まり、攻撃者は偽造した証明書を用い、VPNサービスやプロキシを経由して発信元を隠していた。

CVE影響を受ける製品影響を受けるバージョンサポート参照番号
CVE-2026-93616Security ManagementR82.20、R82.10 Jumbo Hotfix Take 44以下、R82 Take 126以下、R81.20 Take 166以下、R81.10 Take 190以下(EoS)、R80、R80.10、R80.20、R80.30、R80.40、R81(すべてEoS)sk1000171
CVE-2026-85102Security Gateway、Sparkファイアウォール(集中管理型・ローカル管理型)R81(EoS)、R81.10(EoS)、R81.10.X、R81.20、R82、R82.00.X、R82.10sk1000117

Check Pointの指示はどちらも同じだ。「該当バージョンを運用している顧客は、適用可能な修正を直ちにインストールすべきである」。

管理サーバーのほうが深刻な理由

ゲートウェイの侵害は悪い。管理サーバーの侵害は、それとは別の次元で悪い。なぜかを正確に述べておく価値がある。

Security Management Serverは通信経路上の機器ではない。管理のコントロールプレーンである。管理下の全ゲートウェイのルールベースを保持し、ポリシーを配布し、管理者の認証情報と認証局の鍵材料を保管し、そして防御側が後から何が起きたかを再構成するために使うログを収集している。そこでコードを実行できる攻撃者は、個々のファイアウォールを破る必要がない。ファイアウォールが何を強制するかを書き換えられるうえ、証跡そのものの上に座ることになる。

Check Pointが示す緩和策——ファイアウォールルールで管理インターフェースへのアクセスを制限し、信頼するクライアントアドレスを限定する——が、パッチの有無にかかわらずそれ自体として実施する価値を持つのも、そのためだ。インターネットに露出した管理プレーンは招待状に等しい。そして主要セキュリティベンダーのエッジ機器・管理機器が、潤沢な資源を持つ侵入者にとって好まれる侵入口となっている状況は、これで2年連続になる。

「3日」という数字

VPNの脆弱性のほうが見慣れた話であり、ある意味ではより示唆に富む。Check Pointが修正を公開したのは9月9日だった。その時点のArctic Wolfの分析は、実環境での悪用も公開された実証コードも確認されていないと記録しつつ、オランダNCSCが「悪用の試みは近く発生すると見込まれる」と評価したことを併記していた。NCSCの見立ては72時間以内に的中した。

これはいまや、インターネットに面したあらゆるセキュリティ機器についての前提である。修正の公開それ自体が号砲になる。パッチとは、攻撃者が読める形式で書かれた欠陥の説明書だからだ。重要機器のアドバイザリを次の保守ウィンドウに組み込むべき作業として扱う組織は、自分を攻撃する側と同じ時計で動いていない。

取るべき対応

両方のCVEの修正を適用すること。管理インターフェースへのネットワークアクセスを、既知の管理者アドレスに限定すること。VPNの脆弱性については、Check Pointは証明書ベースのMobile Accessログインに異常がないか、またログイン済みの不審なアカウントからの第2段階の活動がないかをログで確認するよう求めている。管理サーバーの脆弱性については、sk1000171にCheck Pointの緩和策の指針と侵害指標(IoC)が掲載されている。この調査こそ省いてはいけない部分だ——攻撃が7月にさかのぼるのであれば、いま修正を当てることは扉を閉めるだけであり、すでに中にいた者について何も語らないからである。

Sources: Check Point Security Advisory · BleepingComputer · The Hacker News · Arctic Wolf

続けて読む