CVE-2026-91843:Check Point 管理服务器登录栈溢出可致未认证 root 代码执行

Check Point 披露并修复编号 CVE-2026-91843 的严重漏洞。其 Security Management、Multi-Domain Security Management、Log 与 Multi-Domain Log Server 的登录流程存在栈缓冲区溢出,未认证远程攻击者只需提交携带超长用户名的登录请求即可触发,CVSS 3.1 评分 9.8,成功利用可取得 root 权限的代码执行。厂商称尚无在野利用。

事件概述

Check Point 于 2026 年 9 月 16 日在 CheckMates 社区发布通告。漏洞位于登录处理路径,即认证之前执行的代码。Censys 指出,触发条件为登录请求的用户名字段超长,溢出后可覆盖栈上控制结构并导向任意代码执行。

受影响分支按 Jumbo Hotfix Take 界定:R82.10 为 Take 44 及以下,R82 为 Take 126 及以下,R81.20 为 Take 166 及以下,R81.10 为 190 及以下;R81 与 R80 系列已停止支持但同样受影响。CVE 记录未列出 R82.20,但 Check Point 确认其同样存在漏洞且尚无 Hotfix 保护。独立部署、Log Server 与 Multi-Domain 服务器均受影响;托管服务已修复。

技术细节

漏洞类型为认证前栈缓冲区溢出。攻击面经由 Trusted Clients 配置暴露,该设置决定哪些主机可通过 SmartConsole 连接管理服务器。只要能到达该路径,即可构造超长用户名触发溢出。

Check Point 未公布完整利用链与具体请求构造。本轮修复通过 LivePatch 紧急通道下发而非传统补丁包,部署状态需单独验证。

检测线索相对明确:Check Point 建议在审计与管理员登录记录中检索「Administrator failed to log in: Username too long」事件。该记录可指示超长输入投递,但不能证明执行成功,需结合源地址、时间戳与异常进程关联分析。

影响评估

管理服务器被 root 接管的影响远超单台主机。该主机保存防火墙策略、管理员账号、配置信息及跨受保护环境的日志。最高权限攻击者可修改防火墙规则放行流量、创建流氓管理员账号、篡改日志掩盖痕迹。

Censys 观察到全球约 3836 台主机对外呈现 Check Point 管理与日志服务器的默认特征,但这仅代表暴露。这是 2026 年 7 月以来该类服务器第五个可未认证触达的严重漏洞。

修复建议

  • 按公告 sk1000155 对所有 Security Management Server 与 Log Server 应用 LivePatch。已开启自动更新的环境仍须在 Expert 模式执行 cplp list 验证 fwm:fwm 补丁是否 armed,不可假定成功。
  • 离线场景可用紧急安全更新包(R82.20 为 Take 29,R82.10、R82 与 R81.20 为 Take 28);EoS 分支须向支持提交工单并规划迁移。
  • 无论是否已修复,都应将 SmartConsole 的 Trusted Clients 限制为已知管理员主机或跳板机,管理界面不得暴露于互联网。同时监控 SmartConsole 端口(通常 TCP/19009)的异常大用户名登录包与非预期 root 子进程;怀疑已被入侵时须交叉核对外部网络设备日志,因本地日志可能已被清除。

参考来源