Napadnut 23. jula, zakrpljen 22. septembra: treći Check Point zero-day ove godine
Check Point je 22. septembra izdao zakrpu za propust u svom upravljačkom serveru, uz napomenu da su ga napadači već iskorišćavali. Prvi napadi zabeleženi su 23. jula ove godine. Upravljački server je komandni centar: odatle se svim Check Point firewall uređajima u firmi zadaju pravila ko sme da prođe, a ko ne. Propust se vodi kao CVE-2026-93616 i ocenjen je sa 9,8 od 10. Za njegovo iskorišćavanje ne trebaju ni nalog ni lozinka. Veb servis na serveru prima fajlove i trebalo bi da ih drži u jednoj fascikli, ali napadač u putanju fajla može da ubaci oznaku za folder iznad i tako ga smesti tamo odakle server učitava i pokreće programski kod, i time ga pokrene sa najvišim ovlašćenjima na sistemu. Check Point navodi da je reč o nekolicini ciljanih napada, ali ne kaže ko je napadao, koga, šta se desilo posle napada i kada je kompanija za napade saznala. U isto vreme traju napadi i na drugi propust, CVE-2026-85102, u VPN delu Check Point gateway uređaja i Spark firewalla, Check Pointove linije uređaja za male i srednje firme. Zakrpa za njega izašla je 9. septembra, a napadi su krenuli tri dana kasnije. Ovo je treći Check Point zero-day ove godine. U maju je propust u VPN pristupu iskorišćen u napadima koje Check Point sa srednjom pouzdanošću povezuje sa ransomver bandom Qilin, a u julu je napadnuta SmartConsole platforma. Američka CISA je na svoju listu aktivno iskorišćavanih propusta do sada upisala pet Check Point stavki, a četiri od njih su iz ove godine.
Ko preuzme upravljački server, ne mora da se provlači pored firewalla, jer sam sebi može da upiše propusnicu u pravila koja firewall sprovodi. Zato su uređaji na obodu mreže omiljena meta, i Check Point tu nije izuzetak nego deo obrasca: i Cisco je ove nedelje krpio dva propusta koje su napadači koristili pre zakrpe. Neprijatno je ono što stoji iza datuma. Zakrpa zatvara vrata, ali ne kaže da li je kroz njih neko već prošao, a server izložen od jula nosi dva meseca logova koje treba pregledati u potrazi za provalnicima. U manjim firmama firewall se često postavi jednom i ne dira dok radi. Napadači su na Spark uređaje, pravljene baš za takve firme, krenuli tri dana posle objavljene zakrpe, gađajući one nezakrpljene. A nama ostaje pitanje koliko je prosečnoj firmi potrebno da sazna da je zakrpa ovog nivoa ozbiljnosti uopšte objavljena?
- Uporedi verziju upravljačkog servera i Jumbo Hotfix take sa spiskom pogođenih u sk1000171 i instaliraj ispravku; LivePatch Take 28/29 ovaj propust ne zatvara
- Posle zakrpe prođi indikatore napada iz sk1000171, jer zakrpa ne otkriva da li je server napadnut još od jula
- U podešavanju Trusted Clients ograniči pristup upravljačkom serveru na poznate adrese i ne izlaži ga internetu
- Na gateway i Spark uređajima proveri da li je primenjena zakrpa od 9. septembra za CVE-2026-85102 i u logovima potraži VPN sertifikate sa subjektom poput CN=vpn,OU=users,O=global
- Server na R81 ili nekoj od R80 verzija je van podrške, pa je jedino trajno rešenje nadogradnja