Check Point cảnh báo lỗ hổng Zero-day trên Security Management Server đang bị khai thác
Check Point vừa phát đi cảnh báo về một lỗ hổng zero-day nghiêm trọng trên Security Management Server đang bị kẻ tấn công khai thác trong các chiến dịch nhắm mục...
- Giọng nữ Bắc
Check Point mới đây đã xác nhận một lỗ hổng bảo mật zero-day trên Security Management Server của hãng đang bị kẻ tấn công khai thác trong một số chiến dịch tấn công có chủ đích từ ngày 23/7. Lỗ hổng này, được định danh là CVE-2026-93616, cho phép kẻ tấn công thực thi script từ xa trên server mà không cần xác thực, miễn là chúng có quyền truy cập vào dịch vụ web của server đó.
Chi tiết về lỗ hổng CVE-2026-93616
Đây là một lỗi path traversal trong dịch vụ web của server quản lý, nơi hệ thống không kiểm soát chặt chẽ các tệp tin và thư mục mà một yêu cầu có thể truy cập. Kẻ tấn công có thể lợi dụng lỗ hổng này để tải lên và thực thi các đoạn mã độc hại. Với điểm số CVSS 9.8/10, đây là một lỗ hổng cực kỳ nghiêm trọng.
Check Point đã phát hành bản vá vào ngày 22/9. Các phiên bản bị ảnh hưởng bao gồm nhiều dòng sản phẩm từ R80 đến R82.20. Người quản trị hệ thống cần kiểm tra phiên bản hiện tại và áp dụng bản vá theo hướng dẫn chính thức tại tài liệu sk1000171.
Cảnh báo về các cuộc tấn công nhắm vào dòng Spark
Song song với sự cố trên, Check Point cũng ghi nhận các nỗ lực khai thác một lỗ hổng VPN khác (CVE-2026-85102) kể từ ngày 12/9. Lỗ hổng này ảnh hưởng đến các dòng firewall Spark dành cho doanh nghiệp nhỏ. Kẻ tấn công sử dụng các hạ tầng ẩn danh như VPN và proxy để thực hiện các cuộc tấn công dựa trên chứng chỉ (certificate-based) nhằm chiếm quyền điều khiển gateway.
Các chuyên gia khuyến cáo quản trị viên cần:
- Kiểm tra log hệ thống để phát hiện các dấu hiệu đăng nhập bất thường qua Mobile Access.
- Rà soát các hành vi sau khi đăng nhập, đặc biệt là các hoạt động quét cổng và dịch vụ nội bộ.
- Cài đặt bản vá cho CVE-2026-85102 (theo tài liệu sk1000117).
- Đối với các gateway chưa thể cập nhật ngay, cần áp dụng biện pháp tạm thời bằng cách tắt các quy tắc VPN ngầm định và giới hạn cổng UDP 500/4500 cho các địa chỉ IP tin cậy.
Hiện tại, Check Point chưa công bố danh tính của các đối tượng tấn công cũng như mục tiêu cụ thể trong các vụ việc này. Người dùng được khuyến cáo thực hiện rà soát hệ thống ngay lập tức dựa trên các chỉ số thỏa hiệp (IoC) được cung cấp trong các tài liệu hỗ trợ của hãng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.