
Check Point corregge una vulnerabilità zero-day sfruttata nel server di gestione
Check Point ha corretto CVE-2026-93616, una vulnerabilità del server di gestione sfruttata negli attacchi di luglio, e ha avvertito di tentativi di sfruttamento VPN contro i firewall Spark.
Check Point ha rilasciato una correzione per una vulnerabilità zero-day precedentemente sconosciuta nel suo Security Management Server, dopo che gli attaccanti l'hanno sfruttata in un piccolo numero di attacchi mirati il 23 luglio. La vulnerabilità, identificata come CVE-2026-93616, è un bug di path traversal nel servizio web del server. Path traversal significa che il servizio web non limita correttamente quali file e cartelle può raggiungere una richiesta. Un attaccante che riesce ad accedere a quel servizio può quindi caricare script sul server e poi eseguirli senza effettuare il login. Check Point ha valutato il problema 9,8 su 10 sulla scala CVSS, dove CVSS sta per Common Vulnerability Scoring System e 10 è il livello più grave. La correzione è stata pubblicata il 22 settembre per il Security Management Server, il sistema che controlla le policy del firewall per i gateway Check Point che gestisce. L'advisory di Check Point non nomina gli obiettivi degli attacchi di luglio né gli attaccanti, e non dice cosa hanno fatto gli attaccanti dopo aver sfruttato la vulnerabilità.
Le versioni interessate elencate nel record CVE mostrano che molte release più vecchie e attuali necessitano di attenzione. Check Point numera i suoi aggiornamenti Jumbo Hotfix per ogni release con un numero chiamato 'Take'. Il suo canale LivePatch, che distribuisce correzioni urgenti, utilizza un insieme separato di numeri di take. Il record CVE elenca queste versioni come interessate: R82.20 senza Jumbo Hotfix installato, R82.10 con Jumbo Hotfix Take 44 o inferiore, R82 con Jumbo Hotfix Take 126 o inferiore, R81.20 con Jumbo Hotfix Take 166 o inferiore, e R81.10 con Jumbo Hotfix Take 190 o inferiore, che è a fine supporto. Le release R81, R80.40, R80.30, R80.20, R80.10 e R80 sono tutte a fine supporto e sono anch'esse elencate come interessate. L'advisory di Check Point elenca R82.20 come interessata senza la condizione 'nessun Jumbo Hotfix'. Il 16 settembre, Check Point ha corretto una diversa vulnerabilità del server di gestione, CVE-2026-91843, tramite LivePatch. Il CERT Santé francese ha riassunto quell'aggiornamento come LivePatch Take 28, o Take 29 su R82.20, e Check Point afferma che quei take LivePatch non correggono CVE-2026-93616. Una vulnerabilità correlata dei certificati VPN corretta il 9 settembre, CVE-2026-85103, interessava sia i gateway che i server di gestione. Per R82.10, R82 e R81.20, l'elenco delle versioni interessate dalla nuova vulnerabilità arriva un take più in alto rispetto all'elenco di quella vulnerabilità di settembre, quindi un server aggiornato solo quanto basta per uscire dall'intervallo della vulnerabilità precedente è ancora interessato da CVE-2026-93616. Le build corrette, e le indicazioni di Check Point su mitigazione, hunting e indicatori di compromissione, sono nell'articolo di supporto sk1000171. Gli amministratori dovrebbero confrontare la release del server e il take Jumbo Hotfix con l'elenco, installare la correzione e poi usare le indicazioni di hunting e gli indicatori di compromissione per cercare segni di un attacco. Installare la correzione non mostra se il server è stato attaccato in precedenza.
Check Point ha anche affermato che gli attaccanti stanno provando dal 12 settembre a sfruttare una diversa vulnerabilità VPN che ha corretto il 9 settembre. VPN sta per virtual private network, e la vulnerabilità, CVE-2026-85102, riguarda il modo in cui i gateway Check Point verificano i certificati digitali durante la configurazione di una connessione VPN. Un certificato è un documento elettronico che prova l'identità. La vulnerabilità potrebbe consentire a un attaccante che non ha effettuato il login di eseguire codice sul gateway. I prodotti interessati sono Security Gateway e i firewall Spark, gestiti centralmente o localmente, su R81 e R81.10, entrambe a fine supporto, R81.10.x, R81.20, R82, R82.00.x e R82.10. Il Centro nazionale per la cybersicurezza dei Paesi Bassi (NCSC) afferma che la vulnerabilità si applica quando questi prodotti utilizzano Site-to-Site VPN o Remote Access VPN. Check Point ha affermato che i tentativi provenivano da infrastrutture di anonimizzazione, inclusi servizi VPN e proxy, e utilizzavano certificati con questi subject: CN=vpn,OU=users,O=global; CN=vpn-user,OU=users,O=global; e CN=vpnuser,OU=users,O=global. L'elenco non è completo e potrebbero essere in uso altri subject. Gli amministratori dovrebbero controllare i log per qualsiasi login Mobile Access anomalo basato su certificato, non solo quelli con questi subject. Dovrebbero anche controllare cosa fanno gli utenti Mobile Access sospetti dopo il login, che spesso include la scansione di porte e servizi interni. Quando è stata rilasciata la correzione del 9 settembre, Check Point non aveva prove che questa vulnerabilità VPN fosse stata sfruttata. Check Point afferma che i clienti che hanno installato la correzione del 9 settembre sono protetti, ma il suo advisory non dice se qualche tentativo abbia avuto successo. Per i gateway che non possono ancora essere corretti, il NCSC elenca una soluzione alternativa di Check Point per Site-to-Site VPN: disattivare le regole VPN implicite e consentire le porte UDP 500 e 4500 solo da specifici indirizzi IP peer. La soluzione alternativa non si applica ai firewall Spark gestiti localmente. Le misure di mitigazione di Check Point sono nell'articolo di supporto sk1000117.
Per i clienti Check Point, questi due advisory creano una chiara serie di priorità. La vulnerabilità del server di gestione è più grave perché è già stata sfruttata in natura, mentre la vulnerabilità VPN interessa un insieme diverso di prodotti ed è stata vista finora solo in tentativi di sfruttamento, senza successi segnalati nell'advisory di Check Point. I team che gestiscono i gateway Check Point dovrebbero trattare la correzione del server di gestione come urgente e applicarla a ogni release elencata come interessata, inclusi i sistemi più vecchi a fine supporto se rimangono in uso. Poiché gli attaccanti di luglio hanno caricato ed eseguito script dopo aver aggirato l'autenticazione, installare semplicemente la patch non è sufficiente. Gli amministratori devono anche cercare segni che il server fosse già compromesso, usando le indicazioni di hunting e gli indicatori di compromissione nell'articolo di supporto sk1000171. Per la vulnerabilità VPN, controllare i log per login Mobile Access anomali basati su certificato e attività anomale dopo il login, come la scansione di porte e servizi interni, è il primo passo di rilevamento. Le release a fine supporto rappresentano un rischio aggiuntivo perché potrebbero non ricevere correzioni di routine; anche se sono elencate, le organizzazioni dovrebbero pianificare di abbandonarle.
Per i proprietari di siti web e le aziende che si affidano ai firewall o alle VPN Check Point, il consiglio pratico è verificare la versione esatta del software e il take dell'hotfix su ogni dispositivo, applicare le correzioni disponibili e limitare l'accesso remoto alle interfacce di gestione. L'advisory di Check Point nomina solo il Security Management Server come interessato da CVE-2026-93616 e non dice quale accesso di rete serve a un attaccante, mentre The Hacker News ha chiesto a Check Point informazioni su altri prodotti interessati, sulle build corrette e sugli attacchi di luglio. Per i team che devono passare rapidamente da un advisory del fornitore a un rollout testato, AEU-I, un servizio di sicurezza, infrastruttura IT e consulenza security-first, può aiutare a rivedere i processi di patch e mitigazione affinché una correzione urgente di Check Point non rimanga non applicata. Questa è una cronaca della divulgazione di Check Point e degli advisory pubblici, non un'affermazione che AEU-I abbia rilevato o corretto la vulnerabilità.
Come Proteggerti
- Se la tua azienda usa firewall o VPN Check Point, chiedi al tuo fornitore IT di confermare la versione esatta e il take del Jumbo Hotfix e di installare la correzione dall'articolo di supporto sk1000171 se la tua versione è nell'elenco.
- Tieni la pagina di gestione del tuo firewall lontana da internet pubblico e consenti l'accesso solo dal tuo ufficio o da una rete fidata.
- Controlla i registri di accesso VPN per account o nomi di certificato insoliti che non hai creato, in particolare i tre nomi menzionati in questo rapporto, e avvisa il tuo responsabile della sicurezza se li vedi.
- Se non puoi aggiornare subito, applica la soluzione temporanea per Site-to-Site VPN: limita il traffico VPN solo agli indirizzi IP dei partner conosciuti.
- Non continuare a usare un firewall vecchio e non supportato per connessioni aziendali importanti; pianifica di aggiornarlo così può ricevere le patch di sicurezza.
- Attiva gli aggiornamenti di sicurezza automatici o urgenti per il tuo firewall e dispositivo VPN così le correzioni del fornitore arrivano appena vengono rilasciate.
Vulnerabilità e Soluzioni
- CVE-2026-85102 Check Point VPN certificate validation flaw in Security Gateway and Spark firewalls, fixed September 9, with attempted exploitation using crafted certificate subjects. Vedi la soluzione e i dettagli →
- CVE-2026-85103 VPN certificate flaw fixed September 9 affecting gateways and management servers; affected version ranges overlap with CVE-2026-93616. Vedi la soluzione e i dettagli →
- CVE-2026-91843 Separate Check Point management server flaw fixed through LivePatch on September 16; its LivePatch takes do not fix CVE-2026-93616. Vedi la soluzione e i dettagli →
- CVE-2026-93616 Check Point Security Management Server path traversal flaw, fixed September 22, that allowed unauthenticated script upload and execution. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVE Common Vulnerabilities and Exposures, un identificatore pubblico per una specifica vulnerabilità di sicurezza.
- CVSS Common Vulnerability Scoring System, una scala da 0 a 10 che valuta quanto è grave una vulnerabilità di sicurezza.
- path traversal Una debolezza che consente a una richiesta di raggiungere file o cartelle che non dovrebbe, spesso usata per caricare o eseguire codice dannoso.
- Jumbo Hotfix Take Un pacchetto di aggiornamento numerato per le release Check Point; il numero di take indica quali correzioni sono installate.
- VPN Virtual private network, una connessione sicura e crittografata tra un dispositivo e una rete.
- certificate Un documento elettronico che prova l'identità di un utente o dispositivo durante una connessione sicura.