Check Point管理サーバに重大なゼロデイ、攻撃で悪用され緊急パッチ公開

Check Point管理サーバに重大ゼロデイ脆弱性が発見され、攻撃で悪用されています。緊急パッチが公開されました。

投稿者 central
ハイライト
  • Check Point管理サーバのゼロデイ脆弱性はすでに実際の攻撃で悪用されています。
  • 認証不要の攻撃者が管理サーバ上で任意のスクリプトを実行可能です。
  • パストラバーサル脆弱性はCISAとFBIが長年警告してきた問題です。

サイバーセキュリティ企業のチェック・ポイント・ソフトウェア・テクノロジーズは2026年9月18日、セキュリティ管理の中核を担う「Security Management Server」に存在する重大なゼロデイ脆弱性を緊急修正プログラムの公開により明らかにした。この脆弱性はすでに実際の攻撃で悪用されており、同社は影響を受ける顧客に対して即座の適用を促している。トラックされている脆弱性情報「CVE-2026-93616」は、認証を必要としない攻撃者が管理サーバー上で任意のスクリプトを実行できるという深刻な内容だ。

チェック・ポイントのプラットフォームは、多くの日本企業や組織において、ネットワーク境界の防御とセキュリティポリシーの一元管理に採用されている。今回の発表を受け、国内のセキュリティ運用チームには、単なるパッチ適用の判断だけでなく、侵害の有無を確認するための迅速な調査が求められている。この記事では、脆弱性の技術的な詳細、現在判明している攻撃の実態、そして企業が取るべき具体的な対策について、時系列とともに詳しく解説する。

管理基盤を標的にする重大なパストラバーサル脆弱性

今回の脆弱性は、ファイルパスを操作する「パストラバーサル」と呼ばれる種別に分類される。 Security Management Serverは、企業ネットワーク全体のセキュリティポリシーを保存・管理し、管理者の変更処理やシステムログの収集を一元的に行う重要なコンポーネントである。そのような基幹サーバーにおいて、攻撃者は認証なしで悪意のあるスクリプトをアップロードし、実行する可能性がある。

この問題は、脆弱性の悪用に対する技術的な難易度が低いと評価されている。CISAa(米国サイバーセキュリティ・インフラストラクチャ・セキュリティ庁)とFBIは、2024年5月以降、ソフトウェア企業に対して出荷前にパストラバーサル脆弱性を除去するよう要請しており、この種の欠陥を「少なくとも2007年から『許しがたい』と呼ばれてきた」と言及している。そのような長年警告されてきた問題が、世界的に展開する大手セキュリティ企業の製品で顕在化したことは、業界全体の開発プロセスに対する疑問も投げかけている。

標的となった製品と攻撃の実態

チェック・ポイントが明らかにした影響を受ける製品は、以下の通りである。

  • Security Management Server
  • Multi-Domain Security Management Server
  • Log Server
  • Multi-Domain Log Server
  • SmartEvent

同社の公式アドバイザリによると、この脆弱性が実際に悪用されていることが確認されており、「少数の顧客が攻撃を受けた」と警告している。具体的な攻撃者の特定やキャンペーンの全体像は公開されていないが、管理者向けのダッシュボードであるSmartConsoleが標的にされた可能性が指摘されている。

同社は、即座にホットフィックスを適用できない顧客向けに、一時的な緩和策も提示している。具体的には、影響を受けるシステムをファイアウォールの背後に設置し、SmartConsoleの「Manage & Settings」から「Permissions & Administrators」を開き、「Trusted Clients」の設定で信頼できるIPアドレスのみにアクセスを制限する方法だ。ただし、これはあくまで緊急避難的な対応であり、恒久的な対策にはホットフィックスの適用が必須である。

侵害の痕跡を発見するためのイノシシ(IoC)もアドバイザリ内で公開されており、セキュリティチームはこれらのインジケーターに基づいてネットワーク全体のログを精査すべきだとされている。

止まらない標的型攻撃、続くゼロデイ悪用の報告

チェック・ポイント製品を狙った攻撃は今回が初めてではない。同社は過去数ヶ月の間にも、活発に悪用されている複数の脆弱性について警告を発している。

2年前には、ランサムウェアギャングが量子ゲートウェイの脆弱性(CVE-2024-24919)を悪用しているとしてCISAが注意喚起している。この攻撃は、欧州を中心に被害を広げた「NailaoLocker」ランサムウェアによるものであると、複数の調査会社が関連性を報告していた。さらに、VPN機器の認証バイパス(CVE-2026-50751)は、2026年6月からQilinランサムウェアグループの関連組織によって悪用され、さらに別の認証バイパス(CVE-2026-16232)は、7月時点でSmartConsoleの管理者権限を乗っ取る目的で悪用されていたことが判明している。

続発するVPN機器の脆弱性と国内組織への影響

直近では、オランダ国家サイバーセキュリティセンター(NCSC-NL)が、2件の重大なVPN脆弱性(CVE-2026-85102およびCVE-2026-85103)について「差し迫った悪用の試み」が発生するとの見解を示し、緊急のパッチ適用を促していた。これらの問題はすべてネットワーク境界に位置する機器や管理サーバーに集中しており、日本の組織においても、リモートワークの基盤や支店間を結ぶネットワークに広く導入されていることから、看過できない状況である。

これに加えて、チェック・ポイントは先週末、Security Management ServerとSecurity Gatewayのログインプロセスにおける認証バイパス(CVE-2026-16232)を修正するためのセキュリティアップデートを公開した。この問題は、認証を突破した攻撃者が管理システム上でルート権限を取得し、任意のコードを実行できる可能性があるというもので、緊急度は最も高い「クリティカル」に分類されている。

この脆弱性については、現時点で実際に悪用されたとの報告はまだないが、同社はセキュリティチームに対して監査ログとログインログに「Administrator failed to log in: Username too long」というイベントが記録されていないか調査するよう促している。この警告は、攻撃者がログイン処理の不完全さを突いて特権を取得しようとした際の痕跡として現れるものだ。

侵入を前提とした迅速な対応が不可避

今回の一連の発表は、セキュリティ製品それ自体が攻撃者の標的になるという現実を改めて浮き彫りにしたと言える。どんなに堅牢な境界防御を構築しても、その設定や監視を担う管理基盤が侵害されれば、既存のセキュリティ対策は無力になる。企業は、パッチ適用の優先順位を正確に見極めること、そして、管理サーバーへのアクセス制御を厳格化するという、基本かつ抜本的な対策の重要性を、今一度認識する必要がある。

チェック・ポイントの公式アドバイザリaaでは、侵害された顧客向けの詳細なフォレンジック情報が提供されているという。実際に被害を受けたかどうかを確認するための指標(IoC)は公表されているため、日本の組織も独自のログを照合し、検知体制を強化すべきである。セキュリティベンダーが提供する広範な製品群を使っている顧客ほど、これらの通知を見逃さず、単独の製品だけでなく、プラットフォーム全体としてのリスクを評価する慎重な姿勢が求められているといえよう。

この記事をシェア