# Lỗ hổng zero-day trên Check Point Security Management Server cho phép thực thi script tùy ý không cần xác thực

Vừa qua, Check Point đã phát hành bản vá khẩn cấp cho lỗ hổng zero-day **CVE-2026-93616** trong **Security Management Server** sau khi xác nhận lỗ hổng đã bị khai thác trong một số cuộc tấn công có chủ đích nhắm vào khách hàng kể từ ngày 23/07/2026, tức là gần hai tháng trước khi bản vá có sẵn. Lỗ hổng kết hợp directory traversal và unsafe file upload trong web service của management server, cho phép kẻ tấn công không cần xác thực upload script lên server và thực thi chúng.

* * *

### **Thông tin chi tiết**

**CVE-2026-93616 — Check Point Security Management Server: Directory Traversal + Unauthenticated Script Execution**

*   *Định danh lỗ hổng:* **CVE-2026-93616**
    
*   *Điểm CVSS(3.1):* **9.8**
    
*   *Mức độ nghiêm trọng:* **CRITICAL** – Cực kỳ nghiêm trọng
    
*   *Mô tả:* CVE-2026-93616 là lỗ hổng kết hợp directory traversal và unsafe file upload trong web service của Check Point Security Management Server. Web service của management server không giới hạn đúng cách các file và thư mục mà một request có thể tiếp cận. Kẻ tấn công có thể lợi dụng hai điểm yếu này theo chuỗi: đầu tiên sử dụng path traversal để upload script lên vị trí tùy ý trên server; sau đó thao túng file path để buộc web service thực thi script đó từ vị trí đích và nạp một Java class tùy ý mà không cần xác thực. Kết quả là kẻ tấn công thực thi mã tùy ý trên Security Management Server, kiểm soát toàn bộ firewall policy và thu thập dữ liệu vận hành của tổ chức. Check Point mô tả hoạt động khai thác là "giới hạn" và "có chủ đích", nhưng không tiết lộ thông tin về attacker, mục tiêu, hoặc payload được sử dụng.
    
*   *Phiên bản bị ảnh hưởng:*
    

| Phiên bản | Điều kiện bị ảnh hưởng |
| --- | --- |
| R82.20 | Chưa cài Jumbo Hotfix |
| R82.10 | Jumbo Hotfix Take 44 trở xuống |
| R82 | Jumbo Hotfix Take 126 trở xuống |
| R81.20 | Jumbo Hotfix Take 166 trở xuống |
| R81.10 | Jumbo Hotfix Take 190 trở xuống (end of support) |

*   *Sản phẩm bị ảnh hưởng:* Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, SmartEvent
    

* * *

**CVE-2026-85102 — Check Point Security Gateway và Spark Firewall: Pre-Authentication RCE**

*   *Định danh lỗ hổng:* **CVE-2026-85102**
    
*   *Điểm CVSS(3.1):* **9.8**
    
*   *Mức độ nghiêm trọng:* **CRITICAL** – Cực kỳ nghiêm trọng
    
*   *Mô tả:* lỗ hổng thực thi mã từ xa không cần xác thực (pre-authentication RCE) trong xử lý VPN certificate của Check Point Security Gateway và Spark Firewall. Được vá ngày 09/09/2026 khi chưa có bằng chứng khai thác; tuy nhiên Check Point ghi nhận kẻ tấn công bắt đầu khai thác từ 12/09/2026, khoảng ba ngày sau khi bản vá được phát hành. CISA bổ sung KEV cùng ngày với CVE-2026-93616.
    

* * *

**Lỗ hổng liên quan: CVE-2026-91843 — Pre-Authentication Stack Overflow**

Check Point cũng vá **CVE-2026-91843** (CVSS 9.8), một lỗ hổng stack overflow trước xác thực trên Security Management Server và Log Server thông qua LivePatch. Đây là lỗ hổng riêng biệt, khác hoàn toàn với CVE-2026-93616, và LivePatch Take 28/29 khắc phục CVE-2026-91843 nhưng không khắc phục CVE-2026-93616.

![](https://cdn.hashnode.com/uploads/covers/669e7a2f2c109ecd663148bd/195c3b90-e84a-4676-9d0a-cc2df8ce80f7.png align="center")

* * *

**Check Point Security Management Server** (còn gọi là SmartCenter) là nền tảng quản lý tập trung cho toàn bộ hạ tầng bảo mật Check Point của tổ chức, bao gồm Check Point Firewall Gateway, Intrusion Prevention System (IPS), VPN, URL Filtering, và Application Control. Từ một điểm duy nhất này, quản trị viên định nghĩa và triển khai toàn bộ security policy, access rule, VPN configuration, và compliance report xuống tất cả Check Point security gateway trong fleet. Đây là single point of control cho toàn bộ perimeter security của tổ chức.

Mức độ nguy hiểm của CVE-2026-93616 vượt xa những gì CVSS 9.8 có thể diễn đạt: khi kẻ tấn công compromise được Management Server, chúng không chỉ kiểm soát một server, chúng kiểm soát toàn bộ logic bảo mật mạng của tổ chức. Từ Management Server, kẻ tấn công có thể:

*   Thay đổi firewall rule để mở cửa hậu vào mạng nội bộ.
    
*   Vô hiệu hóa IPS signature để che giấu các cuộc tấn công tiếp theo.
    
*   Đọc toàn bộ VPN configuration và credential.
    
*   Triển khai thay đổi xuống tất cả gateway trong fleet đồng loạt.
    
*   Thu thập log và traffic intelligence về toàn bộ hạ tầng mạng.
    

Lỗ hổng bắt nguồn từ hai lỗi thiết kế riêng biệt trong web service của management server: thiếu path confinement (directory traversal) và thiếu xác thực trước khi cho phép file upload và script execution. Kết hợp hai lỗi này tạo ra một attack chain hoàn chỉnh không cần credential nào. Điều đặc biệt đáng lo ngại là timeline: lỗ hổng bị khai thác lần đầu ngày 23/07/2026 nhưng bản vá chỉ có ngày 22/09/2026, tạo ra cửa sổ zero-day kéo dài gần 60 ngày mà không có bất kỳ biện pháp bảo vệ chính thức nào. Trong khoảng thời gian này, các tổ chức hoàn toàn không thể biết họ đang bị tấn công qua lỗ hổng này.Thêm vào đó, cảnh báo LivePatch là cực kỳ quan trọng trong bối cảnh này: nhiều quản trị viên Check Point có thể đã áp dụng LivePatch Take 28 hoặc 29, được phát hành trước đó để vá CVE-2026-91843 và tin tưởng rằng hệ thống đã được bảo vệ. Thực tế, họ vẫn đang hoàn toàn vulnerable với CVE-2026-93616. Đây là tình huống tương tự cảnh báo Magento StyleSmuggler và CVE-2026-45659 SharePoint: "đã vá" không đồng nghĩa với "được bảo vệ" nếu chưa vá đúng lỗ hổng.

![](https://cdn.hashnode.com/uploads/covers/669e7a2f2c109ecd663148bd/741f5f84-cdef-43bb-9577-b82aa3d4fa7c.png align="center")

* * *

**Tổng quát quá trình khai thác CVE-2026-93616**

Quá trình khai thác có thể được chia thành các giai đoạn sau:

1.  **Thu thập thông tin (Reconnaissance)**
    
    *   Mục tiêu: xác định các Check Point Security Management Server bị lộ Internet hoặc tiếp cận được từ mạng nội bộ.
        
    *   Hành động: kẻ tấn công quét Internet tìm web service của Check Point Management Server (thường HTTPS port 443 hoặc port quản trị tùy chỉnh). Xác định version từ HTTP response hoặc các dấu hiệu fingerprint của Check Point. Check Point mô tả khai thác là "pinpointed", gợi ý attacker đã có thông tin sẵn về mục tiêu, không phải quét ngẫu nhiên.
        
2.  **Khai thác Directory Traversal để Upload Script (File Upload via Path Traversal)**
    
    *   Kẻ tấn công gửi HTTP request tới web service của Management Server chứa payload path traversal.
        
    *   Thay vì ghi vào thư mục upload cho phép, path traversal cho phép ghi script tới vị trí tùy ý trên filesystem của server.
        
    *   Script được craft chứa mã Java hoặc shell command do kẻ tấn công kiểm soát.
        
3.  **Thực thi Script và Nạp Java Class (Unauthenticated Code Execution)**
    
    *   Kẻ tấn công gửi thêm request thao túng file path để buộc web service đọc và thực thi script từ vị trí đã upload.
        
    *   Đồng thời, web service nạp Java class tùy ý từ đường dẫn do kẻ tấn công kiểm soát, mà không yêu cầu bất kỳ xác thực nào.
        
    *   Kết quả: mã của kẻ tấn công thực thi với quyền của web service process trên Management Server, thường là quyền rất cao vì đây là dịch vụ quản trị.
        
4.  **Hậu khai thác — Kiểm soát Hạ tầng Bảo mật (Post-Exploitation)**
    
    *   Đọc toàn bộ security policy, firewall rule, VPN configuration, và log của tất cả gateway trong fleet.
        
    *   Sửa đổi firewall policy để mở firewall rule mới, tạo backdoor vào mạng nội bộ của tổ chức.
        
    *   Vô hiệu hóa IPS/IDS signature để che giấu các cuộc tấn công tiếp theo khỏi detection.
        
    *   Thu thập VPN credential và management credential, dùng để lateral movement.
        
    *   Thiết lập persistence bằng cách đặt backdoor hoặc scheduled task trên Management Server.
        
    *   Triển khai thay đổi configuration xuống toàn bộ Check Point gateway fleet, tác động lan rộng tức thì.
        

* * *

**Khuyến nghị & Khắc phục**

Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:

*   **Cập nhật Jumbo Hotfix ngay lập tức — không phụ thuộc vào LivePatch:** đây là điểm quan trọng nhất. Áp dụng ngay Jumbo Hotfix phù hợp theo version đang sử dụng. LivePatch Take 28 và 29 không khắc phục CVE-2026-93616 và Check Point xác nhận sẽ không có LivePatch nào cho lỗ hổng này:
    
    *   R82.20: cài Jumbo Hotfix bất kỳ
        
    *   R82.10: nâng lên Jumbo Hotfix Take 45 trở lên
        
    *   R82: nâng lên Jumbo Hotfix Take 127 trở lên
        
    *   R81.20: nâng lên Jumbo Hotfix Take 167 trở lên
        
    *   R81.10: nâng lên Jumbo Hotfix Take 191 trở lên (lưu ý: R81.10 đã end of support)
        
*   **Vá đồng thời CVE-2026-85102:** nếu đang sử dụng Check Point Security Gateway hoặc Spark Firewall, xác nhận đã áp dụng bản vá ngày 09/09/2026 cho CVE-2026-85102. Nếu chưa, đây là ưu tiên song song.
    
*   **Ngắt kết nối Management Server khỏi Internet (Immediate Risk Reduction):** Security Management Server không nên bị lộ trực tiếp ra Internet trong bất kỳ tình huống nào. Nếu đang có Management Server internet-facing, chặn ngay tất cả kết nối inbound đến web service port từ Internet và chỉ cho phép từ trusted management network.
    
*   **Threat Hunting:** Do khai thác bắt đầu từ 23/07/2026 và bản vá chỉ có từ 22/09/2026, mọi tổ chức có Management Server tiếp cận được từ bên ngoài trong khoảng thời gian này cần điều tra hồi cứu. Rà soát:
    
    *   Log của web service Management Server từ 23/07/2026 trở lại, tìm request chứa path traversal pattern (`../`, `..%2F`, URL-encoded path components).
        
    *   File mới được tạo trên Management Server filesystem, đặc biệt là script, JAR file, hoặc file thực thi không phải từ Check Point update.
        
    *   Administrative action bất thường trong Check Point SmartConsole, policy change, rule modification, hoặc gateway configuration change không được authorized.
        
    *   Thay đổi firewall rule bất thường, đặc biệt là rule mới mở inbound access từ Internet.
        
    *   Log đăng nhập Management Server tìm session từ IP không nhận dạng.
        
*   **Xác nhận CVE-2026-91843 cũng đã được vá:** đảm bảo LivePatch Take 28 hoặc 29 đã được áp dụng để vá CVE-2026-91843 (stack overflow CVSS 9.8 trong Management Server và Log Server). Đây là lỗ hổng riêng biệt cần được vá song song với CVE-2026-93616.
    
*   **Kiểm tra IOC Check Point cung cấp:** Check Point đã xuất bản danh sách Indicators of Compromise trong advisory của họ. Import vào SIEM và chạy hunt trên log từ 23/07/2026. Tham khảo advisory đầy đủ tại sk portal của Check Point.
    

* * *

**Tham khảo**

*   [SecurityWeek – Check Point Patches Exploited Management Server Zero-Day](https://www.securityweek.com/check-point-patches-exploited-management-server-zero-day/)
    
*   [The Hacker News – Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks](https://thehackernews.com/2026/09/check-point-warns-of-management-server.html)
    
*   [CybersecurityNews – Check Point Management Server 0-Day Vulnerability Actively Exploited in Attacks](https://cybersecuritynews.com/check-point-management-server-0-day-exploited/)
    
*   [SOCPrime – CVE-2026-93616: Check Point Management Server Zero-Day](https://socprime.com/blog/cve-2026-93616-check-point-management-server-zero-day-exploited-in-targeted-attacks/)
    
*   [aicybr – Check Point CVE-2026-93616 Patch Guide](https://aicybr.com/blog/check-point-cve-2026-93616-management-server-zero-day)
