Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Критический 0-day CVE-2026-93616 в Check Point Management Server: RCE без аутентификации, атаки идут с июля

24 сентября 2026·7 мин чтения
CVE-2026-93616Check Point
Критический 0-day CVE-2026-93616 в Check Point Management Server

Коротко о главном

Check Point выпустила экстренные обновления для критической уязвимости CVE-2026-93616 (CVSS 9.8) в Management Server: неаутентифицированный злоумышленник может загрузить и выполнить произвольные скрипты прямо на сервере управления. Целевые атаки фиксируются с 23 июля 2026 года, публичные патчи вышли 22 сентября — обновляйтесь немедленно и проверьте серверы на компрометацию.

Речь идёт не о рядовом периметровом шлюзе, а о центре управления всей инфраструктурой межсетевых экранов — узле, который хранит политики безопасности, доступы администраторов и логи. Компрометация такого узла означает контроль над всей сетью, поэтому реакция должна быть на уровне инцидента, а не планового обновления. Если у вас нет ресурса быстро закрыть окно, привлекайте команду информационной безопасности уже сегодня.

Эта новость важна не только для тех, кто эксплуатирует Check Point. Она в очередной раз показывает: устройства безопасности сами становятся точкой входа. Разумный шаг для любой команды — включить проверку периметровых и управляющих систем в регулярный ИТ-аудит, а не ждать, пока производитель признает 0-day постфактум.

Что произошло

22 сентября 2026 года Check Point опубликовала экстренный бюллетень безопасности и хотфиксы для CVE-2026-93616 — критической уязвимости в Management Server. Компания подтвердила, что уязвимость уже эксплуатировалась в реальных атаках до публичного раскрытия: первые целевые инциденты Check Point Research зафиксировала ещё 23 июля 2026 года, почти за два месяца до выхода патчей. Пострадал ограниченный круг клиентов — «горстка» компаний, по формулировке самой Check Point.

Волна массовых попыток эксплуатации началась 12 сентября и была направлена в том числе на клиентов линейки Check Point Spark; трафик атак шёл через анонимизирующую инфраструктуру — коммерческие VPN-сервисы и прокси, что затрудняет атрибуцию. Примечательно, что раскрытие совпало по времени с активной эксплуатацией другого 0-day — CVE-2026-94127 (CVSS 9.8) в F5 BIG-IP APM: злоумышленники в конце сентября одновременно били по управляющим и шлюзовым системам сразу нескольких вендоров.

Как устроена уязвимость

CVE-2026-93616 — это связка обхода каталога (path traversal) и небезопасной загрузки файлов в веб-сервисе управления Check Point. Первый дефект позволяет атакующему разместить содержимое в произвольном месте файловой системы, второй — загрузить и запустить вредоносный скрипт. В сумме это даёт неаутентифицированное удалённое выполнение кода: злоумышленнику не нужны учётные данные, достаточно сетевого доступа к уязвимому сервису управления, а сложность атаки оценивается как низкая.

Класс уязвимости здесь принципиален. Обход каталога CISA и ФБР ещё в своих совместных рекомендациях относят к разряду «непростительных» дефектов, которые индустрия умеет устранять десятилетиями. То, что подобная ошибка обнаружилась в продукте безопасности корпоративного класса и оставалась пригодной для эксплуатации месяцами, — тревожный сигнал о зрелости процессов безопасной разработки даже у профильных вендоров.

Кого это затрагивает

Уязвимость распространяется на несколько продуктов управления Check Point: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent. Это именно управляющая плоскость, а не сами межсетевые экраны, — но захват сервера управления открывает путь к изменению политик, извлечению конфигураций и логов, компрометации административных учётных записей.

Опасность усиливается тем, что серверы управления часто считаются «внутренними» и им уделяют меньше внимания при харденинге периметра, чем публичным шлюзам. На практике доступ к веб-сервису управления нередко оказывается шире, чем предполагали администраторы, — особенно в распределённых и облачных инсталляциях. Именно поэтому даже организациям с «закрытым» контуром стоит проверить фактическую доступность управляющего сервиса, а не полагаться на схему сети «на бумаге».

Что делать прямо сейчас

Приоритет — установка исправления. Check Point выпустила Security Hotfix (для актуальной ветки — R82.20) и соответствующие обновления для поддерживаемых версий. Порядок действий по убыванию срочности:

Установите хотфикс безопасности от Check Point для вашей версии без промедления — это единственное полноценное устранение уязвимости.

Если немедленно обновиться нельзя, примените временные меры: уберите сервер управления за межсетевой экран и ограничьте доступ доверенными IP-адресами через SmartConsole (Manage & Settings → Permissions & Administrators → Trusted Clients).

Проверьте инфраструктуру на компрометацию по индикаторам (IoC), опубликованным в бюллетене Check Point: следы загрузки посторонних файлов, неожиданные скрипты и аномальную активность на серверах управления с июля 2026 года.

При обнаружении признаков взлома действуйте как при инциденте: изолируйте узел, ротируйте административные учётные данные и ключи, восстанавливайте из доверенной резервной копии. Ретроспективно проверьте логи, потому что атаки шли задолго до патча.

Отдельно оцените, насколько ваши процессы позволяют быстро реагировать на подобные 0-day. Наличие свежего аудита инфраструктуры и практики регулярного тестирования на проникновение критично сокращает время между выходом бюллетеня и закрытием бреши.

Часто задаваемые вопросы

Насколько это критично? Максимально: CVSS 9.8, неаутентифицированное удалённое выполнение кода на сервере управления, низкая сложность атаки и подтверждённая эксплуатация в реальном мире. Это сочетание — повод действовать в режиме инцидента.

Мою инфраструктуру уже могли взломать? Да, если сервер управления был доступен из недоверенной сети и не обновлён. Атаки фиксируются с 23 июля 2026 года — то есть задолго до выхода патча, поэтому одной установки обновления недостаточно, нужна ретроспективная проверка по индикаторам компрометации.

Это та же уязвимость, что и VPN-дефекты Check Point? Нет. Ранее в сентябре Check Point закрывала уязвимости валидации сертификатов VPN (CVE-2026-85102 и CVE-2026-85103) в шлюзах; их эксплуатации в дикой природе не наблюдалось. CVE-2026-93616 — отдельный дефект именно в Management Server, и он уже эксплуатируется.

Мы не используем Check Point — нам это важно? Косвенно да. Кейс подтверждает тренд: устройства и серверы управления безопасностью становятся приоритетной целью. Управляющие плоскости любых вендоров стоит держать в изолированном сегменте и включать в регулярный аудит.

Источники

Check Point Software — Security Advisory: Check Point Security Management Server (CVE-2026-93616), сентябрь 2026 года (первоисточник).

The Hacker News — Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 сентября 2026 года.

BleepingComputer — Check Point patches Management Server zero-day exploited in attacks, 22 сентября 2026 года.

Help Net Security — Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Периметр и управляющие серверы под контролем?

Проведём аудит защищённости инфраструктуры, найдём уязвимые узлы управления и закроем окна до того, как ими воспользуются. Реагирование на 0-day, харденинг и мониторинг — под ключ.

Заказать аудит безопасности