Cảnh báo lỗ hổng nghiêm trọng trên Check Point Management Server: Nguy cơ thực thi mã từ xa
Check Point vừa phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng (CVE-2026-91843) cho phép kẻ tấn công chưa xác thực thực thi mã dưới quyền root trên các máy chủ quản lý và...
- Giọng nữ Bắc
Check Point mới đây đã công bố một lỗ hổng bảo mật nghiêm trọng (định danh CVE-2026-91843) ảnh hưởng đến các hệ thống Security Management Server và Log Server. Lỗ hổng này đạt điểm 9.8/10 trên thang đo CVSS, cho phép kẻ tấn công không cần xác thực có thể thực thi mã từ xa với quyền root trên các máy chủ bị ảnh hưởng thông qua mạng.
Table Of Content
Chi tiết về lỗ hổng
Theo phân tích, đây là lỗi tràn bộ đệm (stack overflow) xảy ra trong quá trình đăng nhập, trước khi hệ thống thực hiện xác thực người dùng. Cụ thể, một yêu cầu đăng nhập với tên người dùng (username) quá dài có thể kích hoạt lỗi này. Lỗ hổng chỉ có thể bị khai thác thông qua thiết lập Trusted Clients – tính năng kiểm soát các máy chủ được phép kết nối với hệ thống quản lý qua SmartConsole.
Hiện tại, Check Point khẳng định chưa ghi nhận bất kỳ dấu hiệu nào cho thấy lỗ hổng này đã bị khai thác trong thực tế. Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cũng chưa đưa CVE này vào danh mục các lỗ hổng bị khai thác phổ biến (Known Exploited Vulnerabilities).
Các phiên bản bị ảnh hưởng
Lỗ hổng ảnh hưởng đến nhiều phiên bản khác nhau, bao gồm cả các bản đã kết thúc hỗ trợ. Các phiên bản cụ thể bao gồm:
- R82.10 (Jumbo Hotfix Take 44 trở xuống)
- R82 (Jumbo Hotfix Take 126 trở xuống)
- R81.20 (Jumbo Hotfix Take 166 trở xuống)
- R81.10 (Jumbo Hotfix Take 190 trở xuống)
- Các phiên bản cũ hơn như R81, R80.40, R80.30, R80.20, R80.10 và R80 (đã kết thúc hỗ trợ)
- Phiên bản R82.20 cũng được xác nhận là có lỗ hổng và chưa có bản vá Jumbo Hotfix.
Lưu ý: Các triển khai độc lập (Standalone), Log Servers và Multi-Domain servers cũng nằm trong diện bị ảnh hưởng. Riêng dịch vụ Smart-1 Cloud không bị ảnh hưởng do đã được áp dụng bản vá.
Khuyến nghị cho quản trị viên
Để đảm bảo an toàn, Check Point khuyến cáo người dùng thực hiện ngay các bước sau:
- Áp dụng bản vá: Cài đặt bản vá thông qua kênh LivePatch theo hướng dẫn tại advisory sk1000155. Nếu đã bật tính năng cập nhật tự động, hãy kiểm tra lại trạng thái cài đặt bằng lệnh
cplp list. - Kiểm soát truy cập: Đảm bảo thiết lập Trusted Clients chỉ giới hạn cho các máy chủ tin cậy cụ thể. Tuyệt đối không đặt cấu hình cho phép bất kỳ địa chỉ IP nào (any IP) truy cập.
- Hạn chế phơi nhiễm: Không để các cổng quản lý tiếp xúc trực tiếp với internet. Việc truy cập từ xa nên được thực hiện thông qua VPN bảo mật.
Đối với các phiên bản đã kết thúc hỗ trợ, người dùng cần liên hệ trực tiếp với bộ phận hỗ trợ của Check Point để nhận được bản vá cần thiết.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.