top of page

Check Point cảnh báo lỗ hổng Zero-Day trên Management Server và các cuộc tấn công nhắm vào tường lửa Spark

10 giờ trước
5 phút đọc

Hãng bảo mật Check Point vừa phát đi thông báo quan trọng về hai lỗ hổng an ninh mạng đang bị kẻ xấu tích cực khai thác. Trong đó, nguy hiểm nhất là một lỗ hổng Zero-Day (lỗi bảo mật chưa từng được phát hiện trước đó) trên hệ thống máy chủ quản lý Security Management Server, bên cạnh các đợt tấn công nhắm vào tính năng VPN trên dòng tường lửa dành cho doanh nghiệp nhỏ.

Các quản trị viên hệ thống được khuyến cáo cần kiểm tra và cập nhật bản vá ngay lập tức để bảo vệ hạ tầng mạng của mình.

Lỗ hổng Zero-Day nghiêm trọng trên Check Point Management Server

Check Point xác nhận kẻ tấn công đã lợi dụng một lỗ hổng bảo mật chưa được biết tới trên Check Point Security Management Server để thực hiện một số cuộc tấn công có mục tiêu vào ngày 23 tháng 7.

check-point
Check Point xác nhận kẻ tấn công đã lợi dụng một lỗ hổng bảo mật chưa được biết tới trên Check Point Security Management Server

Lỗ hổng này được theo dõi dưới mã CVE-2026-93616, đạt mức điểm nguy hiểm 9,8/10 trên thang đo CVSS. Nguyên nhân xuất phát từ lỗi "duyệt đường dẫn" (path traversal) trong dịch vụ web của máy chủ quản lý, nghĩa là hệ thống không giới hạn đúng cách các tệp và thư mục mà một yêu cầu có thể truy cập.

Hậu quả là kẻ tấn công có thể truy cập dịch vụ web, tải lên các tập lệnh (script) và thực thi chúng trực tiếp trên máy chủ mà không cần đăng nhập. Do Security Management Server chịu trách nhiệm kiểm soát chính sách tường lửa cho toàn bộ các cổng gateway bên dưới, việc máy chủ này bị chiếm quyền điều khiển sẽ gây ra rủi ro rất lớn.

Đến ngày 22 tháng 9, Check Point mới chính thức phát hành bản vá cho lỗ hổng này. Hiện tại, hãng chưa công bố danh tính kẻ tấn công, mục tiêu bị nhắm tới trong sự cố tháng 7, cũng như hành vi của kẻ xấu sau khi xâm nhập thành công.

Các phiên bản bị ảnh hưởng và hướng dẫn xử lý khẩn cấp

Check Point quản lý các bản cập nhật Jumbo Hotfix theo mã số "Take" (phiên bản tích lũy). Danh sách các phiên bản bị ảnh hưởng bởi CVE-2026-93616 bao gồm:

  • R82.20: Chưa cài đặt Jumbo Hotfix.

  • R82.10: Đang cài Jumbo Hotfix từ Take 44 trở xuống.

  • R82: Đang cài Jumbo Hotfix từ Take 126 trở xuống.

  • R81.20: Đang cài Jumbo Hotfix từ Take 166 trở xuống.

  • R81.10: Đang cài Jumbo Hotfix từ Take 190 trở xuống (phiên bản này đã hết hạn hỗ trợ).

  • Các phiên bản cũ hơn: R81, R80.40, R80.30, R80.20, R80.10 và R80 (đều đã hết hạn hỗ trợ).

Lưu ý quan trọng cho quản trị viên

  • Cập nhật LivePatch trước đó (như Take 28 hoặc Take 29 phát hành ngày 16 tháng 9 để sửa lỗi CVE-2026-91843) không khắc phục được CVE-2026-93616.

  • Các máy chủ vừa đủ điều kiện để an toàn trước lỗ hổng VPN CVE-2026-85103 (sửa ngày 9 tháng 9) vẫn nằm trong diện bị ảnh hưởng bởi CVE-2026-93616 do ngưỡng phiên bản bảo vệ của lỗ hổng mới cao hơn 1 Take.

Các bước khuyến nghị từ Check Point

  1. Đối chiếu ngay phiên bản và số Take Jumbo Hotfix hiện tại của máy chủ với danh sách cảnh báo.

  2. Cài đặt ngay bản vá được cung cấp trong bài viết hỗ trợ sk1000171.

  3. Sử dụng hướng dẫn truy vết mối đe dọa và danh sách dấu hiệu bị xâm nhập (IoC) trong tài liệu sk1000171 để rà soát hệ thống. Việc cài bản vá chỉ ngăn chặn rủi ro tương lai chứ không giúp phát hiện liệu máy chủ từng bị xâm nhập trước đó hay chưa.

Cảnh báo đợt tấn công VPN nhắm vào dòng tường lửa Spark

Trong một thông báo riêng biệt, Check Point cho biết từ ngày 12 tháng 9, kẻ tấn công đã bắt đầu cố gắng khai thác một lỗ hổng VPN có mã CVE-2026-85102. Lỗ hổng này vốn đã được hãng phát hành bản vá trước đó vào ngày 9 tháng 9 (thời điểm ra bản vá chưa ghi nhận dấu hiệu bị khai thác).

Mục tiêu chính của đợt tấn công này là khách hàng sử dụng Spark - dòng tường lửa dành cho doanh nghiệp vừa và nhỏ của Check Point.

  • Bản chất lỗi: Phát sinh từ cách các gateway của Check Point xác thực chứng thư trong quá trình thiết lập kết nối VPN, cho phép kẻ tấn công chưa xác thực có thể thực thi mã từ xa trên gateway. Lỗi xảy ra khi thiết bị bật tính năng Site-to-Site VPN hoặc Remote Access VPN (theo Trung tâm An ninh mạng Quốc gia Hà Lan - NCSC).

  • Thiết bị ảnh hưởng: Security Gateway và tường lửa Spark (dù quản lý tập trung hay cục bộ) trên các phiên bản R81, R81.10, R81.10.x, R81.20, R82, R82.00.x và R82.10.

Kẻ tấn công thường ẩn danh qua các dịch vụ VPN, proxy và sử dụng các chứng thư có thông tin định danh (Certificate subject) dạng:

  • CN=vpn,OU=users,O=global

  • CN=vpn-user,OU=users,O=global

  • CN=vpnuser,OU=users,O=global

Quản trị viên cần kiểm tra nhật ký truy cập (log) đối với các kết nối Mobile Access dựa trên chứng thư có dấu hiệu bất thường, đồng thời giám sát hành vi của tài khoản nghi vấn sau khi đăng nhập (thường có hành vi quét cổng và dịch vụ nội bộ).

Giải pháp khắc phục

  • Cài đặt bản vá trong bài viết hỗ trợ sk1000117 càng sớm càng tốt.

  • Giải pháp tạm thời (nếu chưa thể cập nhật ngay): Đối với Site-to-Site VPN, có thể tắt các quy tắc VPN ngầm định (implied VPN rules) và chỉ cho phép lưu lượng qua cổng UDP 500 và 4500 từ các IP đối tác tin cậy. (Lưu ý: Cách này không áp dụng cho dòng Spark quản lý cục bộ.)

Cả hai lỗ hổng CVE-2026-93616 và CVE-2026-85102 đều tiềm ẩn nguy cơ cao đối với an toàn thông tin doanh nghiệp. Việc chủ động rà soát nhật ký truy cập, kiểm tra mã phiên bản Take và áp dụng ngay các bản vá từ tài liệu hướng dẫn chính thức của Check Point là hành động cấp thiết lúc này để bảo vệ hạ tầng mạng trước các đợt khai thác có mục tiêu.

Tham khảo:

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page