Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Check Point ostrzega przed aktywnymi atakami: dwie krytyczne luki wymagają nie tylko patcha

CVE-2026-85102 i CVE-2026-93616 są wykorzystywane w atakach na bramy VPN i serwery zarządzające Check Point. Plan: ograniczenie dostępu, poprawka i analiza śladów.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
24 września 2026
CZAS CZYTANIA
12 min czytania
TEMAT
Podatności i CVE
Check Point ostrzega przed aktywnymi atakami: dwie krytyczne luki wymagają nie tylko patcha

Check Point potwierdził aktywne wykorzystanie dwóch krytycznych podatności w swoich produktach bezpieczeństwa. CVE-2026-85102 dotyczy obsługi certyfikatów VPN w Security Gateway i urządzeniach Spark, a CVE-2026-93616 — usługi WWW serwera Security Management. Obie mają ocenę 9,8 i mogą zostać wykorzystane przed uwierzytelnieniem.

To szczególny rodzaj wiadomości: narzędzie, które ma chronić dostęp do firmy, samo staje się punktem wejścia. Dlatego plan nie może kończyć się na instalacji hotfixa. Organizacja musi jednocześnie ograniczyć ekspozycję, zaktualizować właściwe komponenty i sprawdzić, czy atak nie nastąpił wcześniej.

Dwie luki, dwa różne miejsca w architekturze

Zgodnie z advisory Check Point pierwsza luka wynika z niewłaściwej walidacji danych certyfikatu podczas negocjacji VPN. Pozwala na nieuwierzytelnione zdalne wykonanie kodu w Security Gateway. Poprawka była dostępna od 9 września, a firma obserwuje próby wykorzystania przeciwko klientom Spark na świecie od 12 września.

Druga luka to przejście poza dozwoloną ścieżkę w usłudze WWW Security Management. Pozwala uruchomić skrypt z dowolnej ścieżki i załadować klasę Java. Check Point podał, że zaobserwował niewielką liczbę ukierunkowanych ataków dotyczących CVE-2026-93616, sięgających 23 lipca.

Te daty mają znaczenie. W przypadku systemu z wystawioną usługą zakres przeglądu logów nie powinien zaczynać się dopiero w dniu publikacji poprawki.

Kto powinien reagować natychmiast

CVE-2026-85102 obejmuje wskazane wersje Security Gateway i Spark Firewall, w tym linie R81, R81.10, R81.20, R82 oraz odpowiednie warianty. CVE-2026-93616 dotyczy Security Management, w tym niepoprawionych wydań R82.20, R82.10, R82, R81.20, R81.10 oraz starszych niewspieranych linii wymienionych przez producenta.

Dokładny numer wymaganego Jumbo Hotfix Take zależy od gałęzi. Nie należy przepisywać numeru z przypadkowego posta — właściwy pakiet i instrukcje znajdują się w sk1000117 oraz sk1000171. Check Point zaznacza także, że LivePatch Take 28/29 nie usuwa CVE-2026-93616.

Jeśli firma korzysta z Check Point przez dostawcę usług zarządzanych, nadal potrzebuje pisemnego potwierdzenia: które urządzenia sprawdzono, jakie wersje wdrożono, jaki okres objęła analiza i czy wykryto wskaźniki kompromitacji.

Działania w pierwszych godzinach

Najbezpieczniej prowadzić trzy strumienie równolegle.

1. Ogranicz dostęp

Zidentyfikuj publicznie osiągalne bramy, serwery zarządzania, logowania i SmartEvent. Ogranicz dostęp administracyjny i do podatnych usług do zaufanych adresów oraz sieci zarządczej. Nie rób tego w sposób, który odetnie zespół reagowania lub zablokuje bezpieczne wdrożenie poprawki.

2. Zainstaluj właściwe poprawki

Wykonaj kopię konfiguracji zgodnie z procedurą producenta, pobierz pakiet z oficjalnego kanału, sprawdź zgodność z wersją i wdrożenie potwierdź po restarcie. W klastrze uwzględnij wszystkie węzły. Status „zainstalowano” w systemie zarządzania zmianą nie zastępuje odczytu wersji z urządzenia.

3. Szukaj wcześniejszego dostępu

Dla CVE-2026-85102 Check Point zaleca przegląd nietypowych logowań Mobile Access opartych na certyfikatach i aktywności drugiego etapu, takiej jak skanowanie portów i usług. Producent podał przykładowe tematy certyfikatów, ale podkreślił, że lista nie jest kompletna.

Dla CVE-2026-93616 wykorzystaj instrukcje huntingu i wskaźniki z oficjalnego SK. Przejrzyj dostęp do usługi zarządzania, tworzenie i wykonanie skryptów, ładowanie klas, zmiany polityk, kont i obiektów, a także integralność logów. Poprawka zamyka lukę, lecz nie usuwa utrzymania dostępu pozostawionego przed wdrożeniem.

Dlaczego naruszenie serwera zarządzania jest tak poważne

Serwer zarządzania jest miejscem, w którym powstają reguły i obiekty sterujące bramami. Jego kompromitacja nie dowodzi automatycznie przejęcia każdej zapory, lecz podważa zaufanie do konfiguracji, dystrybucji polityk i dowodów w logach.

Trzeba sprawdzić, jakie poświadczenia, klucze i kopie konfiguracji były dostępne z serwera. Porównaj bieżące polityki z zatwierdzonym stanem, historią zmian i niezależną kopią. Jeżeli nie można potwierdzić integralności hosta, rozważ odbudowę z zaufanego źródła w uzgodnieniu z producentem lub zespołem IR.

Komunikat dla zarządu i użytkowników

Nie ma potrzeby wysyłać wszystkim pracownikom technicznego opisu CVE. Kierownictwo powinno dostać krótką informację: które usługi są objęte, czy były dostępne z internetu, czy poprawka została wdrożona, jaki okres badamy i czy istnieje wpływ na zdalny dostęp lub ciągłość pracy.

Użytkowników VPN informuj tylko o działaniach, które muszą wykonać — na przykład ponownym logowaniu lub możliwej przerwie. Jeżeli analiza pokaże przejęcie poświadczeń albo ruch wewnętrzny, komunikacja i reset dostępu powinny wynikać z procedury incydentowej, nie z masowej, chaotycznej zmiany haseł.

Fakty źródłowe i wnioski Breachroad

Check Point potwierdza dwie podatności 9,8, dostępność poprawek oraz aktywne wykorzystanie. Producent opisuje falę prób dotyczącą CVE-2026-85102 i niewielką liczbę ukierunkowanych ataków na CVE-2026-93616. Nie oznacza to, że każdy klient został zaatakowany.

Równoległe ograniczenie dostępu, patchowanie, hunting, sprawdzenie integralności polityk i komunikacja biznesowa są rekomendacjami Breachroad. Wcześniejszy problem w tej samej rodzinie produktów opisaliśmy w analizie CVE-2026-16232 w SmartConsole. Organizacje mogą przećwiczyć decyzje ról technicznych i biznesowych podczas szkoleń z cyberbezpieczeństwa oraz zweryfikować proces aktualizacji i ekspozycję w ramach audytu bezpieczeństwa IT.

UDOSTĘPNIJ / KOPIUJ