Cảnh báo hai lỗ hổng Check Point đang bị khai thác

Hai lỗ hổng Check Point đang bị khai thác: Cần vá ngay

CVE-2026-93616 và CVE-2026-85102 trên Check Point đang bị khai thác. Xem hệ thống ảnh hưởng, bản vá, cách giảm thiểu và dấu hiệu cần rà ngay.

Bởi Võ Danh — 23 Tháng 9, 2026 trong Bảo mật

0 bình luận

Hai lỗ hổng Check Point có điểm CVSS 9,8 đang bị khai thác thực tế. CISA đã đưa CVE-2026-93616 và CVE-2026-85102 vào danh mục KEV ngày 22/9/2026. Một lỗi nhắm vào máy chủ quản lý, lỗi còn lại nằm ở khâu xử lý chứng thư VPN trên Security Gateway và Spark Firewall. Nếu đang vận hành các sản phẩm này, nên kiểm tra phiên bản và xử lý trong ngày.

Đây không còn là cảnh báo theo kiểu “có thể một ngày nào đó”. Check Point xác nhận đã thấy các cuộc tấn công. Bản vá đã có cho cả hai lỗi, nhưng cài bản vá thôi chưa đủ: quản trị viên còn phải rà xem hệ thống có bị đụng tới trước khi cập nhật hay không.

Hai lỗ hổng Check Point nguy hiểm ở đâu?

CVE-2026-93616 là lỗi duyệt đường dẫn và tải tệp trên dịch vụ web của Check Point Management. Kẻ tấn công không cần đăng nhập vẫn có thể tải lên rồi chạy script tùy ý. Các sản phẩm bị ảnh hưởng gồm Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server và SmartEvent. Check Point cho biết đã ghi nhận một số cuộc tấn công có chủ đích từ ngày 23/7.

CVE-2026-85102 nằm trong quá trình kiểm tra chứng thư khi thiết lập VPN. Lỗi cho phép kẻ tấn công từ xa chạy mã trên Security Gateway mà không cần xác thực. Phạm vi gồm Security Gateway và Spark Firewall dùng Site-to-Site VPN hoặc Remote Access VPN. Hãng bắt đầu thấy một làn sóng khai thác nhắm vào khách hàng Spark từ ngày 12/9.

Nếu máy chủ quản lý hoặc cổng VPN bị chiếm, kẻ tấn công có thể dò mạng nội bộ, thay đổi chính sách hoặc tìm đường sang hệ thống khác. Vì vậy, cần vừa vá vừa săn dấu vết.

Bốn bước xử lý lỗ hổng Check Point
Ưu tiên theo thứ tự: tìm đúng hệ thống, thu hẹp đường truy cập, cài bản vá rồi rà dấu hiệu xâm nhập.

Phiên bản nào cần xử lý?

Với CVE-2026-93616, các nhánh bị ảnh hưởng gồm R82.20; R82.10 Jumbo Hotfix Take 44 trở xuống; R82 Take 126 trở xuống; R81.20 Take 166 trở xuống; R81.10 Take 190 trở xuống cùng các bản R80 và R81 đã hết hỗ trợ. LivePatch Take 28/29 không sửa lỗi này. Check Point cung cấp Security Hotfix cho R82.20; bản sửa cũng có từ R82.10 Take 45, R82 Take 127, R81.20 Take 170 và R81.10 Take 192.

Với CVE-2026-85102, các nhánh R81.20, R82 và R82.10 có bản sửa từ Jumbo Hotfix Take 166, 126 và 44 tương ứng. Spark Firewall được sửa từ R82.00.10 Build 2325 hoặc R81.10.17 Build 4968. R82.20 không bị ảnh hưởng. Hãy đối chiếu lại đúng model và nhánh trong bài hỗ trợ của hãng trước khi cài.

Việc cần làm ngay

  1. Kiểm kê cả máy chủ quản lý, log, SmartEvent, gateway và Spark Firewall. Đừng chỉ nhìn thiết bị có IP công khai; dịch vụ quản trị bị mở sai từ mạng đối tác hoặc VLAN người dùng cũng tạo ra rủi ro.
  2. Cài đúng hotfix/Jumbo Hotfix. Tải gói từ cổng hỗ trợ Check Point. Với phiên bản đã hết hỗ trợ, lên kế hoạch chuyển sang nhánh còn được vá thay vì kéo dài bằng giải pháp tạm.
  3. Nếu chưa vá được CVE-2026-93616, đặt Management Server sau firewall, chỉ cho IP tin cậy truy cập TCP/19009 và thu hẹp danh sách Trusted Clients. Với CVE-2026-85102 trên Site-to-Site VPN, hãng hướng dẫn tắt implied VPN rules và chỉ cho UDP/500, UDP/4500 từ IP của peer đã biết. Cách này không áp dụng cho Spark Firewall quản lý cục bộ.
  4. Rà log trước và sau khi vá. Với máy chủ quản lý, tìm tên đăng nhập dài bất thường, lỗi ReflectionUtils và đường dẫn có chuỗi ../ trong cpm.elg; đối chiếu thời gian với core dump FWM/MDS. Với VPN, kiểm tra đăng nhập Mobile Access dùng chứng thư lạ và hoạt động quét cổng nội bộ sau đó. Ba subject đã được quan sát là CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=globalCN=vpnuser,OU=users,O=global, nhưng danh sách này không đầy đủ.
  5. Nếu có dấu hiệu đáng ngờ, lưu log và ảnh trạng thái hệ thống, cô lập có kiểm soát, đổi thông tin xác thực liên quan rồi liên hệ Check Point Support. Bản vá chặn lần khai thác tiếp theo, không tự xóa cửa hậu đã bị cài từ trước.

Cách xử lý này cũng áp dụng cho nhiều thiết bị biên khác: giao diện quản trị nên nằm trong mạng quản trị riêng, không mở rộng hơn mức cần thiết. Có thể xem thêm checklist trong bài chiến dịch MikroTrick nhắm vào MikroTik RouterOS.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận