Check Pointは、修正プログラムが提供される前に攻撃者が悪用していた、同社のSecurity Managementソフトウェアに存在する重大なゼロデイ脆弱性CVE-2026-93616にパッチを適用した。この脆弱性の悪用に認証やユーザー操作は不要で、CVSS 3.1のスコアは9.8だ。
この脆弱性は、Check Point Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server、SmartEventに影響する。悪用に成功すると、認証されていない攻撃者が脆弱な管理サーバーに任意のスクリプトをアップロードし、実行できる可能性がある。
Check PointはCVE-2026-93616を公表した。7月23日に数件の標的型攻撃を確認したことを受け、9月22日に公表したものだ。同社はアドバイザリーとともに修正プログラムをリリースし、影響を受ける顧客に直ちにインストールするよう促した。
CISAは9月22日、CVE-2026-93616を既知の悪用された脆弱性カタログに追加した。拘束力のある運用指令26-04の対象となる連邦政府の民間機関には、9月25日までの修正期限が設けられている。
CVE-2026-93616の影響
CVE-2026-93616は、Check Point ManagementのWebサービスに存在する、事前認証不要のパストラバーサル脆弱性だ。Check Pointによると、攻撃者は任意のパスにあるスクリプトを実行し、任意のJavaクラスをロードできる可能性がある。
この脆弱性はCWE-22、すなわちパス名を制限されたディレクトリに適切に限定していない脆弱性に分類される。CVSSベクトルは、ネットワーク経由で悪用可能で、攻撃の複雑さが低く、必要な権限がなく、ユーザー操作も不要であることを示している。
管理サーバーは、組織のネットワークセキュリティアーキテクチャにおいて特権的な位置を占める。これは、他のシステム全体にわたるポリシーや管理機能を制御するためだ。Check Pointは、CVE-2026-93616を悪用した後に攻撃者が何を行ったかを公表していないため、管理対象ゲートウェイやその他のシステムが侵害されたと断定すべきではない。
Smart-1 Cloudにはすでにパッチが適用されている。Quantum ForceおよびQuantum SparkファイアウォールはCVE-2026-93616の直接的な影響を受けないが、管理機能とファイアウォール機能を組み合わせたスタンドアロンシステムには、管理コンポーネントが影響を受けるため、引き続き修正が必要だ。
影響を受けるバージョンと修正
Check Pointは、以下のSecurity Managementリリースが影響を受けるとしている。
- R82.20:Security Hotfix Take 1が適用されていないシステム。
- R82.10:Jumbo Hotfix Take 44以前。
- R82:Jumbo Hotfix Take 126以前。
- R81.20:Jumbo Hotfix Take 166以前。
- R81.10:Jumbo Hotfix Take 190以前。このブランチはサポート終了。
- R81、R80.40、R80.30、R80.20、R80.10、R80:サポート終了のリリースも影響を受ける。
現在の修正版リリースは以下のとおり。
- R82.20:Security Hotfix Take 1。
- R82.10:Jumbo Hotfix Take 45。
- R82:Jumbo Hotfix Take 127。
- R81.20:Jumbo Hotfix Take 170。
- R81.10:Jumbo Hotfix Take 192。
管理者は、各環境に適用すべきパッケージと修正手順を確認するため、Check PointのCVE-2026-93616セキュリティガイダンスを参照すべきだ。
Check Pointによると、LivePatch Take 28および29ではCVE-2026-93616に対処できず、この脆弱性向けのLivePatchも提供されていない。
今すぐディフェンダーが取るべき対応
影響を受けるCheck Pointの管理製品を運用している組織は、適切なホットフィックスをインストールし、9月22日の公表に先立つ侵害の兆候がないか確認すべきだ。
Check Pointはまた、TCPポート19009へのアクセスを信頼できるIPアドレスからのみに制限することを推奨している。これにより露出は抑えられるが、セキュリティ更新の代わりにはならない。
セキュリティチームは以下を実施すべきだ。
- 影響を受けるSecurity Management、Multi-Domain Management、Log Server、Multi-Domain Log Server、SmartEvent、およびスタンドアロンの環境を特定する。
- インストールされているリリースとJumbo Hotfix Takeを、Check Pointの影響を受けるバージョン一覧と照合する。
- 該当する9月22日付のセキュリティ修正をインストールする。
- TCP/19009へのアクセスを信頼できるIPアドレスに制限する。
- Check Pointの侵害検知手順を実行し、公表されている侵害指標を確認する。
- 少なくとも7月23日までさかのぼり、公開状態にあるシステムで不審な活動を調査する。
Check Pointは、攻撃者、標的となった組織、影響を受けた業種、侵害後の活動を公に特定していない。同社は、既知のCVE-2026-93616に関する活動を「数件の標的型攻撃」とのみ説明している。
CVE-2026-85102は別の悪用された脆弱性
9月22日のアドバイザリーでは、別の重大な事前認証不要の脆弱性であるCVE-2026-85102も取り上げているが、2つの脆弱性は影響するコンポーネントも悪用の時期も異なる。
CVE-2026-85102はSecurity GatewayのVPN証明書処理に影響し、認証されていない攻撃者によるリモートコード実行を可能にする。Check Pointは9月9日にこれを修正し、その時点で悪用の証拠はないと説明していた。
Check Pointによると、Sparkの顧客に対する悪用の試みは9月12日に始まった。この活動はVPNおよびプロキシのインフラを介して行われ、証明書サブジェクトにはCN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global、およびCN=vpnuser,OU=users,O=global.
これらの指標はCVE-2026-85102に該当するものであり、CVE-2026-93616の指標として扱ってはならない。VPNの脆弱性を調査する管理者は、Check Pointの別の修正ガイダンスに従うべきだ。
CISAは、悪用が確認されたことを受け、9月22日に両方の脆弱性をKEVカタログに追加した。
Check Pointの管理機能の脆弱性が相次いで明らかに
CVE-2026-93616は、2026年にセキュリティ管理インフラに影響を与えた他の深刻な脆弱性に続くものだ。
以前のSmartConsoleのゼロデイでは、Trusted Client IPによる制限が設定されていない、外部に公開されたCheck Point Security Management Serverに対し、認証されていない攻撃者が管理者アクセスを取得できた。
管理インフラは、Check Pointのエコシステム外でも標的になっている。最近のCisco FMCの脆弱性は、認証情報の窃取や内部ネットワークへのトンネル確立に悪用され、最終的に1つの侵入活動クラスターでQilinランサムウェアの展開に至った。
これらのインシデントから、同じ活動がCVE-2026-93616を通じて発生したとは言えない。しかし、ファイアウォールポリシー、認証情報、ネットワーク制御を一元管理するシステムに攻撃者がアクセスした場合に、侵害の確認が必要な理由を示している。
影響を受けるCheck Pointの管理製品を運用している組織は、CVE-2026-93616にパッチを適用し、管理アクセスを制限したうえで、ベンダーの侵害確認を完了すべきだ。更新プログラムをインストールすれば脆弱性は解消されるが、修正プログラムが利用可能になる前にシステムが侵害されていたかどうかまでは判定できない。
関連記事:GoogleのChromeゼロデイパッチは、組織が優先すべき別の現在悪用中の脆弱性に対処する。





