Check Point 于 9 月 22 日更新安全公告,通报管理服务器与日志服务器产品线中的目录遍历漏洞 CVE-2026-93616,未认证攻击者可借其上传并执行任意脚本。CISA 同日将该漏洞列入已知被利用漏洞目录,联邦机构须在 9 月 25 日前完成处置,厂商支持页面给出编号 sk1000171。
事件概述
受影响产品包括 Check Point Security Management Server、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Server 与 SmartEvent。这些都是管理平面组件,本身不对公网提供服务,却持有整个安全策略、设备凭据以及对下属网关的管理权限。Check Point 已将公告更新至第 2 版(AV26-902 Update 2),并在同一天发布紧急通告,确认该路径遍历漏洞已被零日利用;同批次还有网关 VPN 证书校验缺陷 CVE-2026-85102 被确认在野利用,后者本站此前已作过专题通报。
技术细节
漏洞类型是目录遍历叠加文件上传。NVD 记录描述为:允许未认证攻击者上传并执行任意脚本,CVSS 3.1 基础评分 9.8。把「能上传」与「能执行」串在一起,意味着访问者不需要任何凭据就能把可执行脚本投递到管理服务器上的可写路径,再通过路径穿越绕过目录限制触发执行,实际效果接近未认证的远程代码执行。厂商与 CISA 均未公布利用链细节,也没有公开的概念验证代码。
影响评估
管理服务器被打穿的后果比单台网关失守更严重:它握着下发给所有网关的策略、管理员账号与密钥,攻击者拿到它之后可以直接改写策略、放开访问控制,或向受管设备批量投递配置。这也是本批 KEV 条目里最需警惕的一点,评估暴露面时不能只看设备是否在公网,管理平面的可信关系同样构成攻击路径。CISA 在风险优先级指令框架下将本条目的取证排查标为必需,即修补之外还必须回溯确认补丁落地前是否已被入侵。
修复建议
- 按支持文档 sk1000171 的指引升级到修复版本,管理服务器与日志服务器需同时处理,避免只补一半。
- 打补丁前先完成取证:导出并留存认证日志、策略变更记录与管理员操作审计,再执行升级。
- 限制管理平面访问来源,仅允许跳板机或管理网段访问管理服务器的 Web 界面,禁止其直接暴露于公网。
- 核查是否存在非计划内的策略改动、新增管理员账号、异常脚本文件与计划任务,重点关注补丁落地前的时段。
- 开启配置完整性监控与文件变更告警,对可写目录中的脚本类文件新增行为保持敏感。