보안
체크포인트는 7월에 관리 서버 공격을 봤다. 패치는 이번 주에 나왔다
체크포인트가 9월 22일 실제로 악용되고 있는 CVSS 9.8 취약점 두 건을 공개했다. 하나는 Security Management Server의 인증 전 취약점이고, 다른 하나는 패치 공개 사흘 뒤부터 공격받은 VPN 인증서 검증 결함이다.
MAI
체크포인트가 9월 22일 두 건의 취약점을 다루는 보안 권고를 공개했다. 둘 다 CVSS 9.8이고, 둘 다 실제 공격에 사용된 것이 확인됐다. 그중 하나는 Security Management Server —— 조직의 방화벽 전체에 대한 정책과 로그, 관리 권한을 보관하는 장비 —— 에 있다.
더 불편한 대목은 시점이다. 관리 서버 취약점 CVE-2026-93616에 대해 체크포인트의 권고는 이렇게 적고 있다. "본 권고 공개 시점 기준으로, 2026년 7월 23일에 소수의 표적화된 공격을 관측했다." 수정본은 지금 배포되고 있다. 그 사이에 무슨 일이 있었는지에 대해 권고는 설명하지 않는다.
두 취약점의 내용
CVE-2026-93616은 체크포인트 관리 웹 서비스의 인증 전 경로 탐색(path traversal) 취약점이다. 체크포인트는 그 영향을 임의 경로에서의 스크립트 실행과 자바 클래스 로드라고 설명한다. 쉽게 말해, 네트워크를 통해 관리 인터페이스에 접근할 수 있는 공격자가 자격 증명 없이 그 장비에서 코드를 실행할 수 있다는 뜻이다. BleepingComputer는 CISA와 FBI가 2007년 이래 경로 탐색을 "용납할 수 없는(unforgivable)" 결함 부류로 분류해 왔다고 지적한다. 업계가 그것을 제거하는 방법을 20년 동안 알고 있었다는 이유에서다.
CVE-2026-85102는 다른 자리에 있는 다른 문제다. Security Gateway와 Spark 방화벽에서 VPN 협상 중 인증서 데이터 검증이 부적절해, 역시 인증 없는 원격 코드 실행을 허용한다. 이 건은 9월 9일에 수정됐다. 체크포인트에 따르면 Spark 고객을 겨냥한 악용 시도는 사흘 뒤인 9월 12일부터 전 세계적으로 시작됐으며, 공격자들은 위조된 인증서를 사용하고 VPN 서비스와 프록시를 거쳐 출처를 감췄다.
| CVE | 영향받는 제품 | 영향받는 버전 | 지원 문서 |
|---|---|---|---|
| CVE-2026-93616 | Security Management | R82.20, R82.10 Jumbo Hotfix Take 44 이하, R82 Take 126 이하, R81.20 Take 166 이하, R81.10 Take 190 이하(EoS), R80, R80.10, R80.20, R80.30, R80.40, R81(모두 EoS) | sk1000171 |
| CVE-2026-85102 | Security Gateway, Spark 방화벽(중앙 관리형 및 로컬 관리형) | R81(EoS), R81.10(EoS), R81.10.X, R81.20, R82, R82.00.X, R82.10 | sk1000117 |
체크포인트의 지시는 두 건 모두 같다. "해당 버전을 운영 중인 고객은 적용 가능한 수정본을 즉시 설치해야 한다."
관리 서버 쪽이 더 나쁜 이유
게이트웨이 침해는 나쁘다. 관리 서버 침해는 차원이 다르게 나쁘다. 왜 그런지 정확히 짚어둘 필요가 있다.
Security Management Server는 트래픽 경로상의 장비가 아니다. 관리용 제어 평면이다. 관리 대상 모든 게이트웨이의 룰 베이스를 저장하고, 정책을 배포하며, 관리자 자격 증명과 인증 기관 키 자료를 보관하고, 방어자가 나중에 무슨 일이 있었는지 재구성할 때 쓰는 로그를 수집한다. 그곳에서 코드를 실행할 수 있는 공격자는 개별 방화벽을 뚫을 필요가 없다. 방화벽이 무엇을 강제할지를 바꿀 수 있고, 증거가 쌓이는 곳 위에 앉아 있게 된다.
체크포인트가 제시한 완화책 —— 방화벽 규칙으로 관리 인터페이스 접근을 제한하고 신뢰하는 클라이언트 주소를 한정하는 것 —— 이 패치 여부와 무관하게 그 자체로 할 가치가 있는 이유도 여기에 있다. 인터넷에 노출된 관리 평면은 초대장이나 마찬가지다. 그리고 주요 보안 벤더의 엣지·관리 장비가 자원이 넉넉한 침입자들이 선호하는 진입점이 된 것은 이것으로 두 해째다.
'사흘'이라는 숫자
VPN 취약점 쪽이 더 익숙한 이야기이고, 어떤 면에서는 더 많은 것을 알려준다. 체크포인트가 수정본을 공개한 것은 9월 9일이었다. 당시 Arctic Wolf의 분석은 실제 환경에서의 악용도, 공개된 개념 증명도 확인되지 않았다고 기록하면서, 네덜란드 NCSC가 "악용 시도가 곧 발생할 것으로 예상된다"고 평가한 사실을 함께 적었다. NCSC의 판단은 72시간 안에 맞아떨어졌다.
이것이 이제 인터넷에 노출된 모든 보안 장비에 대한 전제다. 수정본의 공개 자체가 출발 신호다. 패치란 공격자가 읽을 수 있는 형식으로 쓰인 결함 설명서이기 때문이다. 핵심 장비의 권고를 다음 정기 점검 시간에 넣을 작업으로 취급하는 조직은, 자신을 공격하는 쪽과 같은 시계로 움직이고 있지 않다.
무엇을 해야 하나
두 CVE의 수정본을 모두 설치할 것. 관리 인터페이스에 대한 네트워크 접근을 알려진 관리자 주소로 제한할 것. VPN 취약점에 대해 체크포인트는 인증서 기반 Mobile Access 로그인에 이상이 없는지, 로그인된 의심 계정에서 2단계 활동이 발생하지 않았는지 로그를 검토하라고 요구한다. 관리 서버 취약점에 대해서는 sk1000171에 체크포인트의 완화 지침과 침해 지표(IoC)가 실려 있다. 그 추적 작업이야말로 건너뛰면 안 되는 부분이다 —— 공격이 7월까지 거슬러 올라간다면, 지금 패치하는 것은 문을 닫는 일일 뿐, 이미 안에 있던 자에 대해서는 아무것도 말해주지 않기 때문이다.
Sources: Check Point Security Advisory · BleepingComputer · The Hacker News · Arctic Wolf