安全
Check Point 七月就看到管理服务器遭攻击,补丁本周才发
Check Point 于 9 月 22 日披露两个 CVSS 9.8 且已被实际利用的漏洞:Security Management Server 的一个免认证漏洞,以及补丁发布三天后即遭攻击的 VPN 证书校验缺陷。
MAI
Check Point 于 9 月 22 日发布安全公告,涉及两个漏洞,评分均为 CVSS 9.8,且都已确认在真实攻击中被利用。其中之一位于 Security Management Server —— 保存着一家机构整个防火墙体系的策略、日志与管理权限的那台设备。
更令人不安的是时间线。关于管理服务器漏洞 CVE-2026-93616,Check Point 的公告写道:"截至本公告发布之日,我们观察到 2026 年 7 月 23 日发生的少量定点攻击。"修复程序现在才在分发。中间这段时间发生了什么,公告没有解释。
两个漏洞是什么
CVE-2026-93616 是 Check Point 管理 Web 服务中的一个免认证路径穿越漏洞。Check Point 将其影响描述为任意路径的脚本执行与 Java 类加载。说得直白些:能够通过网络访问管理接口的攻击者,无需凭据即可在该设备上执行代码。BleepingComputer 指出,CISA 与 FBI 自 2007 年起就把路径穿越列为"不可饶恕"的缺陷类别之一,理由是业界早在二十年前就知道该如何消除它。
CVE-2026-85102 则是另一处的另一个问题:Security Gateway 与 Spark 防火墙在 VPN 协商过程中对证书数据校验不当,同样允许免认证的远程代码执行。该漏洞已于 9 月 9 日修复。Check Point 表示,针对 Spark 客户的利用尝试自 9 月 12 日 —— 三天之后 —— 起在全球范围出现,攻击者使用伪造证书,并通过 VPN 服务与代理隐藏来源。
| CVE | 受影响产品 | 受影响版本 | 支持文档编号 |
|---|---|---|---|
| CVE-2026-93616 | Security Management | R82.20;R82.10 Jumbo Hotfix Take 44 及以下;R82 Take 126 及以下;R81.20 Take 166 及以下;R81.10 Take 190 及以下(已停止支持);R80、R80.10、R80.20、R80.30、R80.40、R81(均已停止支持) | sk1000171 |
| CVE-2026-85102 | Security Gateway、Spark 防火墙(集中管理与本地管理) | R81(已停止支持)、R81.10(已停止支持)、R81.10.X、R81.20、R82、R82.00.X、R82.10 | sk1000117 |
Check Point 对两者给出的要求相同:"运行受影响版本的客户应立即安装相应修复程序。"
为什么管理服务器那一个更糟
网关被攻破很糟糕。管理服务器被攻破则是另一个量级的糟糕,值得把原因说清楚。
Security Management Server 并不位于流量路径上,它是管理控制平面:存放其管理的每一台网关的规则库,向它们下发策略,保管管理员凭据与证书颁发机构的密钥材料,并收集防御方日后用以还原事件经过的日志。在那里取得代码执行的攻击者,无需攻破任何一台具体的防火墙。他们可以改变防火墙所执行的内容,同时还坐在证据链之上。
这也正是 Check Point 建议的缓解措施 —— 用防火墙规则限制对管理接口的访问,并限定受信任的客户端地址 —— 无论有没有补丁都值得执行的原因。暴露在互联网上的管理平面等同于一张请柬。而主流安全厂商的边界设备与管理设备成为资源充足的入侵者首选入口,这已是连续第二年。
"三天"这个数字
VPN 漏洞是更常见的那类故事,某种意义上也更有教益。Check Point 公布修复是在 9 月 9 日。Arctic Wolf 当时的分析记录称,尚未发现真实环境中的利用,也没有公开的概念验证,同时写明荷兰 NCSC 评估认为"预计很快会出现利用尝试"。NCSC 的判断在 72 小时内应验。
这已经成为对任何面向互联网的安全设备的默认前提:修复程序的发布本身就是发令枪,因为补丁是一份以攻击者能读懂的形式写成的缺陷说明。把关键设备的安全公告当作排进下一个维护窗口的工作来处理的机构,和攻击他们的人并不在同一个时钟上。
该怎么做
安装两个 CVE 的修复程序。将对管理接口的网络访问限制在已知的管理员地址。针对 VPN 漏洞,Check Point 要求客户检查日志中是否存在异常的基于证书的 Mobile Access 登录,以及可疑已登录账户发起的第二阶段活动。针对管理服务器漏洞,sk1000171 载有 Check Point 的缓解建议与失陷指标(IoC),而这项排查恰恰是不能省略的部分 —— 如果攻击可追溯到 7 月,那么现在打补丁只是关上了门,对于已经进来的人则什么也没有说明。
Sources: Check Point Security Advisory · BleepingComputer · The Hacker News · Arctic Wolf