Критический 0-day CVE-2026-93616 в Check Point Management Server: RCE без аутентификации, атаки идут с июля

Коротко о главном
Check Point выпустила экстренные обновления для критической уязвимости CVE-2026-93616 (CVSS 9.8) в Management Server: неаутентифицированный злоумышленник может загрузить и выполнить произвольные скрипты прямо на сервере управления. Целевые атаки фиксируются с 23 июля 2026 года, публичные патчи вышли 22 сентября — обновляйтесь немедленно и проверьте серверы на компрометацию.
Речь идёт не о рядовом периметровом шлюзе, а о центре управления всей инфраструктурой межсетевых экранов — узле, который хранит политики безопасности, доступы администраторов и логи. Компрометация такого узла означает контроль над всей сетью, поэтому реакция должна быть на уровне инцидента, а не планового обновления. Если у вас нет ресурса быстро закрыть окно, привлекайте команду информационной безопасности уже сегодня.
Эта новость важна не только для тех, кто эксплуатирует Check Point. Она в очередной раз показывает: устройства безопасности сами становятся точкой входа. Разумный шаг для любой команды — включить проверку периметровых и управляющих систем в регулярный ИТ-аудит, а не ждать, пока производитель признает 0-day постфактум.
Что произошло
22 сентября 2026 года Check Point опубликовала экстренный бюллетень безопасности и хотфиксы для CVE-2026-93616 — критической уязвимости в Management Server. Компания подтвердила, что уязвимость уже эксплуатировалась в реальных атаках до публичного раскрытия: первые целевые инциденты Check Point Research зафиксировала ещё 23 июля 2026 года, почти за два месяца до выхода патчей. Пострадал ограниченный круг клиентов — «горстка» компаний, по формулировке самой Check Point.
Волна массовых попыток эксплуатации началась 12 сентября и была направлена в том числе на клиентов линейки Check Point Spark; трафик атак шёл через анонимизирующую инфраструктуру — коммерческие VPN-сервисы и прокси, что затрудняет атрибуцию. Примечательно, что раскрытие совпало по времени с активной эксплуатацией другого 0-day — CVE-2026-94127 (CVSS 9.8) в F5 BIG-IP APM: злоумышленники в конце сентября одновременно били по управляющим и шлюзовым системам сразу нескольких вендоров.
Как устроена уязвимость
CVE-2026-93616 — это связка обхода каталога (path traversal) и небезопасной загрузки файлов в веб-сервисе управления Check Point. Первый дефект позволяет атакующему разместить содержимое в произвольном месте файловой системы, второй — загрузить и запустить вредоносный скрипт. В сумме это даёт неаутентифицированное удалённое выполнение кода: злоумышленнику не нужны учётные данные, достаточно сетевого доступа к уязвимому сервису управления, а сложность атаки оценивается как низкая.
Класс уязвимости здесь принципиален. Обход каталога CISA и ФБР ещё в своих совместных рекомендациях относят к разряду «непростительных» дефектов, которые индустрия умеет устранять десятилетиями. То, что подобная ошибка обнаружилась в продукте безопасности корпоративного класса и оставалась пригодной для эксплуатации месяцами, — тревожный сигнал о зрелости процессов безопасной разработки даже у профильных вендоров.
Кого это затрагивает
Уязвимость распространяется на несколько продуктов управления Check Point: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server и SmartEvent. Это именно управляющая плоскость, а не сами межсетевые экраны, — но захват сервера управления открывает путь к изменению политик, извлечению конфигураций и логов, компрометации административных учётных записей.
Опасность усиливается тем, что серверы управления часто считаются «внутренними» и им уделяют меньше внимания при харденинге периметра, чем публичным шлюзам. На практике доступ к веб-сервису управления нередко оказывается шире, чем предполагали администраторы, — особенно в распределённых и облачных инсталляциях. Именно поэтому даже организациям с «закрытым» контуром стоит проверить фактическую доступность управляющего сервиса, а не полагаться на схему сети «на бумаге».
Что делать прямо сейчас
Приоритет — установка исправления. Check Point выпустила Security Hotfix (для актуальной ветки — R82.20) и соответствующие обновления для поддерживаемых версий. Порядок действий по убыванию срочности:
Установите хотфикс безопасности от Check Point для вашей версии без промедления — это единственное полноценное устранение уязвимости.
Если немедленно обновиться нельзя, примените временные меры: уберите сервер управления за межсетевой экран и ограничьте доступ доверенными IP-адресами через SmartConsole (Manage & Settings → Permissions & Administrators → Trusted Clients).
Проверьте инфраструктуру на компрометацию по индикаторам (IoC), опубликованным в бюллетене Check Point: следы загрузки посторонних файлов, неожиданные скрипты и аномальную активность на серверах управления с июля 2026 года.
При обнаружении признаков взлома действуйте как при инциденте: изолируйте узел, ротируйте административные учётные данные и ключи, восстанавливайте из доверенной резервной копии. Ретроспективно проверьте логи, потому что атаки шли задолго до патча.
Отдельно оцените, насколько ваши процессы позволяют быстро реагировать на подобные 0-day. Наличие свежего аудита инфраструктуры и практики регулярного тестирования на проникновение критично сокращает время между выходом бюллетеня и закрытием бреши.
Часто задаваемые вопросы
Насколько это критично? Максимально: CVSS 9.8, неаутентифицированное удалённое выполнение кода на сервере управления, низкая сложность атаки и подтверждённая эксплуатация в реальном мире. Это сочетание — повод действовать в режиме инцидента.
Мою инфраструктуру уже могли взломать? Да, если сервер управления был доступен из недоверенной сети и не обновлён. Атаки фиксируются с 23 июля 2026 года — то есть задолго до выхода патча, поэтому одной установки обновления недостаточно, нужна ретроспективная проверка по индикаторам компрометации.
Это та же уязвимость, что и VPN-дефекты Check Point? Нет. Ранее в сентябре Check Point закрывала уязвимости валидации сертификатов VPN (CVE-2026-85102 и CVE-2026-85103) в шлюзах; их эксплуатации в дикой природе не наблюдалось. CVE-2026-93616 — отдельный дефект именно в Management Server, и он уже эксплуатируется.
Мы не используем Check Point — нам это важно? Косвенно да. Кейс подтверждает тренд: устройства и серверы управления безопасностью становятся приоритетной целью. Управляющие плоскости любых вендоров стоит держать в изолированном сегменте и включать в регулярный аудит.
Источники
Check Point Software — Security Advisory: Check Point Security Management Server (CVE-2026-93616), сентябрь 2026 года (первоисточник).
The Hacker News — Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 сентября 2026 года.
BleepingComputer — Check Point patches Management Server zero-day exploited in attacks, 22 сентября 2026 года.
Help Net Security — Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 сентября 2026 года.
Периметр и управляющие серверы под контролем?
Проведём аудит защищённости инфраструктуры, найдём уязвимые узлы управления и закроем окна до того, как ими воспользуются. Реагирование на 0-day, харденинг и мониторинг — под ключ.