Check Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo Hotfix
Tech News

Check Point 管理漏洞已遭利用:受影響系統要即裝 Jumbo Hotfix

圖片:via iThome — https://www.ithome.com.tw/news/177547
TechLab 編輯部(譯)·

管理系統直接上網又冇 IP 限制,已知個案風險最高

漏洞已經有人用,唔好等例行維護

Check Point 喺 7 月 22 日推出新一輪 Jumbo Hotfix,修補防火牆同管理產品嘅保安問題。iThome 報道提到,今次三個 CVE 入面,CVE-2026-16232 已經有實際利用個案。Check Point 話受影響客戶數目好少,而且集中喺特定設定,不過既然攻擊者已經落手,相關系統就唔應該排喺一般更新隊尾慢慢等。

Check Point 7 月安全更新公告主圖,畫面寫住 Security Advisory

圖片:Check Point

攻擊者可以直接攞完整管理權限

CVE-2026-16232 係 SmartConsole 登入流程嘅驗證繞過漏洞,CVSS 評分 9.3。按照 Check Point 同 CISA 嘅資料,未經驗證嘅遠端攻擊者可攞到 application login token,再用呢個 token 以完整管理員權限登入。Management Server 管住防火牆政策、管理員權限同安全設定,俾人控制之後,攻擊者有空間改規則或者削弱防護,影響範圍自然大過一個普通後台帳戶失守。

R81.10 至 R82.10 都喺名單內

官方列出受影響產品包括 Security Management 同 Multi-Domain Management,版本涵蓋 R81.10、R81.20、R82、R82.10,較舊版本亦受影響。更新同時修補 CVE-2026-62144,同樣涉及管理系統驗證繞過同權限提升;另一個 CVE-2026-62145 就係 GaiaOS WebUI 本機權限提升問題,影響防火牆、Multi-Domain Management 同 Multi-Domain Log Server。官方暫時只確認 CVE-2026-16232 遭利用,另外兩個漏洞未有同類報告。

直接暴露 Management 上網嗰批最急

Check Point 話已知個案出現喺 Management 直接暴露上網、同時冇設 IP 限制嘅環境。IT 團隊應即刻將 Trusted Clients(GUI clients)收窄至可信 IP 或 subnet,再用防火牆限制 Management 存取來源,亦要確認 control connections 嘅 implied rules 已開。Management 只容許內部管理網、VPN 或指定跳板機連入,風險會低一截,不過呢啲限制只係先封住入口,Jumbo Hotfix 仍然要裝。

CISA 已列入 KEV,處理次序要抽前

美國 CISA 喺 7 月 22 日將 CVE-2026-16232 加入 Known Exploited Vulnerabilities(KEV)目錄,畀聯邦機構嘅處理限期係 7 月 25 日。呢個限期唔直接規管其他地方嘅機構,不過 CISA 將漏洞列入 KEV,即係已確認有人實際利用。公司、學校或者機構只要有相關 Check Point Management,今次更新都值得當緊急變更處理。

裝完更新,仲要翻查紀錄

Check Point 公布咗六個觀察到嘅 IP:151.241.99[.]207151.241.99[.]233158.62.198[.]182192.142.10[.]99139.28.37[.]250194.213.18[.]137。管理員應喺 Management、SmartConsole 登入、邊界防火牆同相關流量紀錄入面搜尋呢批 IoC,再檢查陌生 application token、管理員活動同政策改動。撞中 IP 唔等於已證實入侵,完全搵唔到亦唔代表一定安全,仍要對照正常管理來源同變更紀錄判斷。

處理次序好清楚:先點算受影響版本,再檢查有冇管理介面直接暴露上網,立即限制 Trusted Clients,跟官方 SecureKnowledge 文件裝啱版本嘅最新 Jumbo Hotfix,之後再查 IoC、管理員帳戶、token 同防火牆政策。若發現可疑登入或未經授權嘅設定改動,就要按保安事故處理,保留紀錄再全面檢查管理環境。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook