Check Point のVPNゲートウェイと管理サーバーに悪用中の脆弱性2件(CVE-2026-85102 / CVE-2026-93616)— 認証なしで任意コード実行

Check Pointのファイアウォール製品で、悪用が確認された脆弱性が2件同時に公表された。1件はVPNを有効にしたゲートウェイ(CVE-2026-85102)、もう1件はファイアウォールの設定を配る管理サーバー(CVE-2026-93616)にある。どちらも、認証されていない攻撃者が遠隔からコードやスクリプトを実行できる。米CISAは2026年9月22日、2件を悪用が確認された脆弱性の一覧(KEV)に加えた。中小企業向けのSpark Firewallもゲートウェイ側の対象に含まれるため、販売店や運用会社に管理を任せている企業も確認が必要になる。
背景
CVE-2026-85102は証明書の検証の不備で、拠点間VPNまたはリモートアクセスVPNを使うSecurity GatewayとSpark Firewallが対象になる。Check Pointは告知(sk1000117)で、認証の回避とリモートからのコード実行につながる問題として扱っている。CVE-2026-93616はディレクトリトラバーサルとファイルアップロードの脆弱性で、CVSSは9.8。対象はSecurity Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventである。Check Pointは告知(sk1000171)で、攻撃を受けた顧客が少数いることを把握していると書いている。影響を受けるのはR82.20、R82.10のJumbo Hotfix Take 44以下、R82のTake 126以下、R81.20のTake 166以下、R81.10のTake 190以下と、R81以前のサポート終了版。クラウド版の管理サービス(Smart-1 Cloud)は修正済みで、ファイアウォール機器本体とSpark Firewallは管理サーバー側の脆弱性の対象外とされている。
リスクの全体像
ゲートウェイは、VPNを受け付けるためにインターネットに公開されている。そこで認証前にコードを実行されると、攻撃者はVPNを通る通信を盗み見たり、社内のサーバーへ接続したりできる。管理サーバーは、複数のゲートウェイに対してファイアウォールのルールを配る役割を持つ。ここでスクリプトを実行されると、攻撃者は全拠点のルールを書き換えて自分の通信を通す、ログを消す、管理者のアカウントを追加するといった操作ができる。2件が同時に悪用されているため、ゲートウェイに侵入した攻撃者が、社内側から管理サーバーを狙う流れも想定する必要がある。Spark Firewallは導入後の更新を販売店や運用会社に任せている企業が多く、誰も更新していないまま使われている機器が残りやすい。
チェックリスト
- Security GatewayまたはSpark Firewallで、拠点間VPNかリモートアクセスVPNを有効にしているか。有効な場合、告知(sk1000117)の修正を適用したか
- 管理サーバー、ログサーバー、SmartEventのバージョンとJumbo HotfixのTake番号が、修正版(R82.10 Take 45、R82 Take 127、R81.20 Take 170、R81.10 Take 192以降、R82.20は専用のSecurity Hotfix)になっているか
- 管理サーバーのTCP 19009番ポートに、信頼できるIPアドレス以外から接続できないか。SmartConsoleの「Trusted Clients」が社内の管理端末だけに絞られているか
- 管理サーバーのログ(cpm.elg)に、1,000文字を超える異常に長いユーザー名でのログイン試行が無いか。同じ時刻にfwmまたはmdsのコアダンプ(/var/log/dump/usermode/)が生成されていないか
- 同じログに「Failed to load allResourceFiles map from」のエラーがあり、パスに「../」が含まれていないか
打ち手
1番目は、VPNを公開しているゲートウェイへの修正の適用である。外部から直接届く機器を先に処理する。2番目は管理サーバー側で、修正版のJumbo Hotfixを適用する。Check Pointは、再起動なしで適用するLivePatchではこの問題を修正できないと説明しているため、停止時間を確保して更新する。R81.10以前はサポートが終了しており、サポート中のバージョンへの移行が必要になる。3番目は通信元の制限で、修正の適用を待たずに実施できる。管理サーバーをゲートウェイの内側に置き、TCP 19009番ポートへの接続元を管理端末に絞る。4番目は侵害調査で、チェックリストのログ確認を全ての管理サーバーとログサーバーで行う。痕跡があれば保守ベンダーに連絡し、管理者アカウントとルールの変更履歴を確認する。
入口の機器と、設定を配るサーバーの両方を直す
あわせて確認したい点
運用を外部に委託している場合は、委託先に次の3点を書面かメールで問い合わせる。自社の機器が2件の脆弱性の対象か。修正をいつ適用したか、またはいつ適用する予定か。侵害の痕跡を調べた結果はどうだったか。口頭の「対応済み」だけでは、どの機器にどの修正を当てたかが後から確認できない。
あわせて読みたい
- 【要確認】Check Point Remote/Mobile Access の認証バイパス CVE-2026-50751 ― 非推奨IKEv1の証明書検証欠陥で無認証VPN接続
- FortiOSのヒープバッファオーバーフロー(CVE-2025-25249)が悪用確認 — FortiGate利用企業が今週中に見る3か所
- ConnectWise ScreenConnect CVE-2024-1708 / 1709 — MSP 経由のサプライチェーン侵害
- Cisco ASA / FTD CVE-2025-20333 / 20362 — VPN を狙う認証バイパス + RCE チェーン
Omamori AI の結論
- 事実: Check PointのCVE-2026-85102(VPNを使うゲートウェイとSpark Firewall)とCVE-2026-93616(管理サーバー、CVSS 9.8)は、どちらも認証なしで悪用でき、CISAが9月22日にKEVへ追加した。Check Pointは管理サーバー側で攻撃を受けた顧客を把握している。
- 判断軸: 片方だけ修正しても、もう片方が侵入の経路として残る。ゲートウェイと管理サーバーの両方について、修正の適用と侵害調査が済んだかで対応の完了を判断する。
- 打ち手: VPN公開中のゲートウェイの修正、管理サーバーのJumbo Hotfix適用、TCP 19009番ポートの接続元制限、ログとコアダンプの確認、委託先への書面での確認。
経営者視点で考えるべきこと
ファイアウォールは「入れてあるから守られている」と見なされやすいが、機器そのものが攻撃の入口になる事例が続いている。今回は、中小企業向けの機種も対象に含まれる。経営者が確認する点は、ファイアウォールの更新を誰が担当しているかである。社内の担当者か、販売店か、運用会社か。契約書に更新作業が含まれていなければ、誰も更新していない可能性がある。悪用が公表された脆弱性を放置して取引先の情報が漏れた場合、取引先からは管理体制の説明を求められ、契約の見直しにつながることもある。保守契約に、緊急の修正を適用する期限と報告の方法を明記しておけば、次に同じ種類の注意喚起が出たときに、対応の状況を数日以内に把握できる。費用は保守契約の範囲で済むことが多く、侵入後の調査や復旧にかかる費用と比べて小さい。


