Check Point: 0-Day σε Management Server υπό ενεργές επιθέσεις

Μία κρίσιμη ευπάθεια zero-day στα συστήματα διαχείρισης της Check Point απειλεί εταιρικά δίκτυα παγκοσμίως. Το κενό ασφαλείας επιτρέπει σε μη εξουσιοδοτημένους εισβολείς να εκτελέσουν απομακρυσμένα κακόβουλο κώδικα () αποκτώντας πλήρη διαχειριστικό έλεγχο. Αν διαχειρίζεσαι υποδομή βασισμένη στο Check Point Management Server, ο κίνδυνος πλευρικής μετακίνησης (lateral movement) στο εσωτερικό σου δίκτυο είναι άμεσος.

✂️ Σύνοψη άρθρου

  • Το CVE-2026-93616 έχει βαθμολογία CVSS 9.8 και αξιοποιείται ήδη ενεργά σε στοχευμένες κυβερνοεπιθέσεις.
  • Η ευπάθεια συνδυάζει directory traversal και μη ασφαλές ανέβασμα αρχείων, παρακάμπτοντας πλήρως το authentication.
  • Το LivePatch δεν προστατεύει το σύστημά σου· απαιτείται άμεση εγκατάσταση των νέων Jumbo Hotfix Accumulators.

Ανατομία του κενού ασφαλείας

Η ευπάθεια CVE-2026-93616 δεν είναι μια συνηθισμένη διαρροή δεδομένων. Εντοπίζεται στον πυρήνα της διαδικτυακής υπηρεσίας διαχείρισης (Management service) της Check Point και συνδυάζει δύο επικίνδυνα μοτίβα: directory traversal και ανεξέλεγκτο file upload.

Χειραγωγώντας τις διαδρομές αρχείων, ένας επιτιθέμενος μπορεί να εξαναγκάσει την υπηρεσία να διαβάσει αυθαίρετα scripts και να φορτώσει ανεξέλεγκτες κλάσεις Java. Το πιο ανησυχητικό στοιχείο είναι ότι όλη αυτή η διαδικασία εκτελείται χωρίς να απαιτείται καμία προηγούμενη ταυτοποίηση (pre-authentication).

Στην πράξη, αυτό δίνει σε έναν εξωτερικό εισβολέα τη δυνατότητα να τρέξει εντολές στο υψηλότερο επίπεδο δικαιωμάτων της υποδομής σου. Από εκεί, η τροποποίηση κανόνων firewall και η εξαγωγή logs αποτελούν απλώς θέμα μερικών εντολών.

Ποια συστήματα επηρεάζονται

Το εύρος της ευπάθειας είναι ασυνήθιστα μεγάλο, καθώς αγγίζει σχεδόν ολόκληρη τη σουίτα κεντρικής διαχείρισης. Περιλαμβάνει τους Security Management Servers, τα Multi-Domain setups, τους dedicated Log Servers αλλά και το SmartEvent.

Αντίθετα, τα αυτόνομα Security Gateways και τα Spark Firewalls δεν φέρουν τον ευάλωτο κώδικα, εκτός αν επιτελούν ταυτόχρονα χρέη διαχειριστικού σταθμού. Το cloud περιβάλλον Smart-1 Cloud έχει ήδη ενημερωθεί από την ίδια την εταιρεία χωρίς να απαιτείται δική σου .

Αν η διαχειριστική σου κονσόλα έχει εκτεθειμένη την πόρτα TCP 19009 στο δημόσιο διαδίκτυο, πρέπει να δράσεις άμεσα. Δες παρακάτω τις εκδόσεις και τα αντίστοιχα builds αποκατάστασης:

Έκδοση Check Point Gaia Ευάλωτη Κατάσταση Ελάχιστο Hotfix Επίλυσης
R82.20 Ευάλωτη στην αρχική διάθεση R82.20 Security Hotfix
R82.10 Jumbo Take 44 και παλαιότερα Jumbo Take 45
R82 Jumbo Take 126 και παλαιότερα Jumbo Take 127
R81.20 Jumbo Take 166 και παλαιότερα Jumbo Take 170
R81.10 (EOL) Jumbo Take 190 και παλαιότερα Jumbo Take 192

Βήματα θωράκισης και forensic hunting

Μην περιμένεις απλώς την εγκατάσταση του patch για να θεωρήσεις το δίκτυό σου ασφαλές. Επειδή οι επιθέσεις καταγράφηκαν πριν από τη δημόσια αποκάλυψη του κενού, οφείλεις να εκτελέσεις άμεσα έλεγχο παραβίασης (threat hunting) στα logs σου.

Σύμφωνα με τις τεχνικές οδηγίες στο advisory της Check Point, μπες σε Expert mode και έλεγξε το αρχείο καταγραφής cpm.elg. Αναζήτησε ασυνήθιστα μεγάλα ονόματα χρηστών ή core dumps των διεργασιών FWM και MDS.

Επιπλέον, αναζήτησε σφάλματα της κλάσης ReflectionUtils σχετικά με αποτυχία φόρτωσης του allResourceFiles map. Αν εντοπίσεις ύποπτες ακολουθίες διαδρομής όπως ../, απομόνωσε αμέσως τον server από το υπόλοιπο δίκτυο για πλήρη ιατροδικαστική ανάλυση (forensics).

Μέχρι την ολοκλήρωση των αναβαθμίσεων, περιόρισε αυστηρά την πρόσβαση στην πόρτα TCP 19009 μέσω access-lists. Επιπλέον, βεβαιώσου ότι στο SmartConsole η λίστα Trusted Clients περιέχει αποκλειστικά εξουσιοδοτημένες εσωτερικές IP διευθύνσεις.

Η παγίδα του LivePatch

Πολλοί διαχειριστές δικτύων βασίζονται στην τεχνολογία LivePatch της Check Point για να κλείνουν τρύπες ασφαλείας χωρίς επανεκκίνηση υπηρεσιών. Εδώ όμως υπάρχει μια σοβαρή παγίδα που μπορεί να σου στοιχίσει την ασφάλεια του δικτύου σου.

Η Check Point ξεκαθάρισε ρητά ότι τα LivePatch Takes 28 και 29 δεν διορθώνουν το CVE-2026-93616. Λόγω της φύσης των αλλαγών που απαιτούνται στον πυρήνα του web daemon, δεν πρόκειται να εκδοθεί κανένα σχετικό LivePatch στο μέλλον.

Αυτό σημαίνει ότι αν βασιστείς στους αυτοματισμούς του συστήματος, ο server σου θα παραμείνει εντελώς εκτεθειμένος. Η χειροκίνητη εγκατάσταση του πλήρους Jumbo Hotfix Accumulator και η επανεκκίνηση των απαραίτητων διεργασιών είναι η μόνη αξιόπιστη οδός προστασίας, όπως αναλύουμε και στον πλήρη οδηγό ασφάλειας εταιρικών firewalls.

Η άποψή μας στο TechNoid

Η συγκεκριμένη υπόθεση αναδεικνύει το μεγαλύτερο δομικό πρόβλημα στη σύγχρονη δικτυακή ασφάλεια: τη συγκέντρωση όλων των δικαιωμάτων σε έναν ενιαίο server διαχείρισης. Όταν παραβιαστεί το management plane, καταρρέει ολόκληρη η αρχιτεκτονική άμυνας της επιχείρησης.

Θεωρούμε απαράδεκτο για μια εταιρεία του βεληνεκούς της Check Point να διατηρεί management web services με ευπάθειες directory traversal εν έτει 2026. Τέτοια βασικά σφάλματα επικύρωσης εισόδου (input validation) δεν επιτρέπεται να φτάνουν ποτέ σε production περιβάλλοντα enterprise εξοπλισμού.

Αν διαχειρίζεσαι Check Point υποδομή, μην επαναπαύεσαι στα firewall rules. Εφάρμοσε άμεσα το patch, απαγόρευσε δια παντός την έκθεση management interfaces στο WAN και εφάρμοσε αυστηρό Out-of-Band management για όλες τις κρίσιμες συσκευές σου.

Συχνές Ερωτήσεις για το CVE-2026-93616

Κινδυνεύουν τα απλά Check Point Firewalls που έχω στα υποκαταστήματα;

Όχι, εκτός αν οι συγκεκριμένες συσκευές έχουν ρυθμιστεί να λειτουργούν παράλληλα ως αυτόνομοι Management Servers για το υπόλοιπο δίκτυο.

Προστατεύει το σύστημά μου το ενεργό LivePatch;

Όχι. Η Check Point επιβεβαίωσε ότι το LivePatch δεν επαρκεί για αυτό το κενό και απαιτείται πλήρης εγκατάσταση Jumbo Hotfix.

Ποια θύρα πρέπει να κλείσω άμεσα στο router/firewall;

Πρέπει να απομονώσεις άμεσα την πόρτα TCP 19009 από οποιαδήποτε δημόσια πρόσβαση και να την περιορίσεις μόνο σε trusted IPs.

Επηρεάζεται η υπηρεσία Smart-1 Cloud;

Όχι, καθώς η Check Point έχει ήδη εφαρμόσει τα απαραίτητα patches στην cloud υποδομή της χωρίς δική σου παρέμβαση.

Πώς μπορώ να καταλάβω αν ο server μου έχει ήδη παραβιαστεί;

Εξέτασε το αρχείο cpm.elg για ασυνήθιστα μακροσκελή usernames, σφάλματα ReflectionUtils και μοτίβα directory traversal (../).

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ