Check Point 管理サーバーにゼロデイ 脆弱性 CVE-2026-93616、7月からサイバー攻撃に悪用

セキュリティニュース

投稿日時: 更新日時:

Check Point 管理サーバーにゼロデイ 脆弱性 CVE-2026-93616、7月からサイバー攻撃に悪用

Check Point Software Technologiesは2026年9月22日、Security Management環境に影響するゼロデイ 脆弱性「CVE-2026-93616」を公表し、修正を公開しました。

CVE-2026-93616は、Check Point ManagementのWebサービスに存在する認証前のパストラバーサル脆弱性です。悪用に成功すると、認証されていない攻撃者が任意パスのスクリプトを実行し、任意のJavaクラスをロードできる可能性があります。CVSS v3.1は9.8(Critical)です。

Check Point Researchは、2026年7月23日に少数の顧客を狙った実際のサイバー攻撃を確認しています。公表・修正より前に悪用されていたため、ゼロデイとして扱われています。

今回の脆弱性は、9月16日に公開された別の管理サーバー脆弱性CVE-2026-91843とは異なります。Check Pointは、CVE-2026-91843向けに配布されたLivePatch Take 28/29ではCVE-2026-93616を修正できないと明記しています。

CVE-2026-93616のサマリー

  • Check Pointは2026年9月22日、CVE-2026-93616を公表しました。
  • CVSS v3.1は9.8(Critical)です。
  • Security ManagementのWebサービスに存在する認証前パストラバーサル脆弱性です。
  • 認証不要で、任意パスのスクリプト実行とJavaクラスのロードにつながる可能性があります。
  • Check Pointは2026年7月23日、少数の顧客を狙った実悪用を確認しています。
  • Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventが影響対象です。
  • R82.20、R82.10、R82、R81.20、R81.10と複数のEOS版が影響します。
  • R82.10はJumbo Hotfix Take 45以降、R82はTake 127以降、R81.20はTake 170以降で修正されています。
  • 9月16日にCVE-2026-91843向けとして配布されたLivePatch Take 28/29では本脆弱性を修正できません。
  • CISAは9月22日、CVE-2026-93616をKnown Exploited Vulnerabilities(KEV)Catalogへ追加しました。
  • Check Pointは影響環境に対し、修正適用と侵害痕跡の確認を案内しています。
項目 内容
CVE CVE-2026-93616
深刻度 Critical
CVSS v3.1 9.8
脆弱性 認証前パストラバーサル/ファイルアップロード
主な影響 任意パスのスクリプト実行、任意Javaクラスのロード
認証 不要
ユーザー操作 不要
実悪用 確認済み
最初に確認された攻撃 2026年7月23日
被害規模 Check Pointは「少数の顧客」と説明
公表・修正 2026年9月22日
CISA KEV 2026年9月22日に追加
アドバイザリ sk1000171

認証前のパストラバーサルから任意スクリプト実行

Check Pointの公式アドバイザリによると、CVE-2026-93616はManagement Web Serviceのパストラバーサル処理に存在します。

攻撃者は有効な管理者アカウントを必要とせず、ネットワーク経由で脆弱なサービスへ到達できれば悪用できる可能性があります。

Check Pointは影響について、任意パスからのスクリプト実行と任意Javaクラスのロードが可能になると説明しています。

CVEレコードでは、攻撃ベクトルはNetwork、攻撃複雑度はLow、必要権限とユーザー操作はいずれもNoneとして評価されています。

管理サーバーはSecurity Gatewayのポリシーやオブジェクト、管理者操作、ログを集約するため、侵害された場合は単独のサーバー被害にとどまらず、管理下のセキュリティ設定への影響も確認対象になります。

7月23日に少数の顧客で実悪用を確認

Check Point Researchは9月22日のアドバイザリで、CVE-2026-93616について2026年7月23日に「handful of pinpointed attacks」を確認したと公表しました。

つまり、修正版が公開される約2か月前から実環境で悪用されていたことになります。

Check Pointは被害組織名、攻撃者の帰属、侵入後に実行された具体的な活動を公表していません。

そのため現時点では、国家支援型攻撃、ランサムウェア攻撃、特定グループによる攻撃といった帰属は確認できません。

影響バージョンと修正版

系列 影響する範囲 対応
R82.20 影響対象 R82.20向けSecurity Hotfixを適用
R82.10 Jumbo Hotfix Take 44以下 Take 45以降
R82 Jumbo Hotfix Take 126以下 Take 127以降
R81.20 Jumbo Hotfix Take 166以下 Take 170以降
R81.10 Jumbo Hotfix Take 190以下、EOS Take 192以降
R81、R80.40、R80.30、R80.20、R80.10、R80 EOS Check Point Supportとアップグレード方針を確認

影響するコンポーネントはSecurity Management Serverだけではありません。

Check PointはSecurity Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventを対象として案内しています。

R81.20については、Check PointのJumbo Hotfix Take 170公式リリースノートでもCVE-2026-93616の修正が確認できます。R82ではTake 127に修正が含まれています。

CVE-2026-91843のLivePatch Take 28/29では修正されない

CVE-2026-91843は、Security Management ServerとLog Serverのログイン処理に存在するスタックベースのバッファオーバーフローで、認証不要の攻撃者によるroot権限の任意コード実行につながる可能性がある別の脆弱性です。

Check PointはCVE-2026-91843に対しLivePatchを提供しました。

しかし9月22日のCVE-2026-93616アドバイザリでは「Check Point LivePatch Take 28/29 does not address this issue」と明記されています。

そのため、9月16日の緊急対応でLivePatch Take 28または29を適用済みでも、CVE-2026-93616への対応完了とは判断できません。

関連:Check Point Security ManagementにCritical脆弱性 CVE-2026-91843 認証不要でroot権限の任意コード実行

7月のSmartConsoleゼロデイとも別の脆弱性

Check Pointの管理サーバーでは2026年7月にも、CVE-2026-16232が実際の攻撃で悪用されています。

CVE-2026-16232はSmartConsoleの認証バイパスで、攻撃者がアプリケーショントークンを利用し、フル管理者権限でログインできる問題でした。

今回のCVE-2026-93616は、ログインを回避する認証バイパスではなく、Management Web Serviceのパストラバーサルを起点としてスクリプト実行へ至る別の問題です。

関連:Check PointがSmartConsoleのゼロデイ脆弱性(CVE-2026-16232)を修正

CISAがKEVへ追加

Canadian Centre for Cyber Securityは9月22日の更新で、CISAがCVE-2026-93616をKnown Exploited Vulnerabilities(KEV)Catalogへ追加したことを確認しています。

Check Point自身も実悪用を確認しているため、KEV掲載を待ってから対応する段階ではありません。

同じ9月22日、CVE-2026-85102も実悪用へ状況変更

Check Pointの9月22日アドバイザリでは、Security GatewayやSpark FirewallのVPN機能に影響するCVE-2026-85102についても、実際の攻撃が確認されたと更新されています。

CVE-2026-85102は9月9日に修正済みでしたが、Check Pointは9月12日からSpark顧客を狙った悪用試行を観測しています。

当サイトが9月15日に報じた時点では実悪用は確認されていませんでしたが、その後状況が変化しています。

関連:Check Point VPNにCVSS 9.8の脆弱性2件 オランダNCSCが早期悪用を警告(CVE-2026-85102/CVE-2026-85103)

情報システム部門・SOCが確認したいポイント

Check Point Security Managementを運用する組織では、パッチ適用だけでなく7月23日以降の侵害有無も確認対象になります。

  • Security Management Server、Multi-Domain Server、Log Server、SmartEventのバージョンとJumbo Hotfix Takeを確認する
  • R82.20ではCVE-2026-93616向けSecurity Hotfixの適用を確認する
  • R82.10はTake 45以降、R82はTake 127以降、R81.20はTake 170以降になっているか確認する
  • LivePatch Take 28/29だけで対応完了としていないか確認する
  • インターネットや信頼できないネットワークからManagement Web Serviceへ到達できない構成にする
  • Trusted Clientsを「Any」のままにせず、必要な管理端末・サブネットへ限定する
  • Check Pointのsk1000171に記載されたIOCとハンティング手順で7月23日以降のログを確認する
  • 不審なファイル配置、スクリプト実行、Javaクラスロード、管理設定変更がないか確認する
  • 侵害が疑われる場合は、修正適用だけで完了とせず、管理サーバー上の証拠保全と設定変更履歴を確認する
  • EOS版を利用している場合は、Check Point Supportと現行版への移行計画を確認する

出典