Check Point vá khẩn cấp lỗ hổng zero-day trên Management Server đang bị khai thác
Check Point vừa phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng CVE-2026-93616 trên Management Server, cho phép kẻ tấn công chưa xác thực tải lên và thực thi mã độc tùy ý. Lỗ hổng đã bị khai thác trong thực tế và được CISA đưa vào danh mục lỗ hổng bị khai thác đã biết.

Check Point vá khẩn cấp lỗ hổng zero-day trên Management Server đang bị khai thác
Check Point vừa phát hành bản vá khẩn cấp cho một lỗ hổng nghiêm trọng trên Management Server đang bị khai thác ngoài thực tế như một zero-day. Lỗ hổng có thể cho phép kẻ tấn công chưa xác thực tải lên và thực thi các script tùy ý, đe dọa trực tiếp đến hạ tầng bảo mật của doanh nghiệp.
Cảnh báo bảo mật từ Check Point
Lỗ hổng nghiêm trọng với điểm CVSS 9.8
Lỗ hổng được theo dõi với mã CVE-2026-93616, có điểm CVSS 9.8 — mức độ nghiêm trọng cao nhất. Đây là lỗi directory traversal (duyệt thư mục) kết hợp với file upload (tải tệp lên), cho phép kẻ tấn công chưa xác thực tải lên và thực thi các script tùy ý trên Management Server.
"Lỗ hổng này đã bị khai thác ngoài thực tế. Check Point đã ghi nhận một số khách hàng bị tấn công." — Check Point cảnh báo trong bản tin bảo mật của mình.
Theo Check Point, lỗ hổng ảnh hưởng đến các sản phẩm: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server và SmartEvent.
Hướng dẫn vá và giảm thiểu rủi ro
Để khắc phục CVE-2026-93616, Check Point đã phát hành R82.20 Security Hotfix (TAR) và tích hợp bản sửa lỗi vào Jumbo Hotfix Accumulator cho các phiên bản:
- R82.10 (Take 45)
- R82 (Take 127)
- R81.20 (Take 170)
- R81.10 (Take 192)
Nếu chưa thể cập nhật ngay, Check Point khuyến nghị khách hàng áp dụng biện pháp giảm thiểu tạm thời: giới hạn quyền truy cập vào Management Server sau một security gateway hoặc firewall, đồng thời hạn chế truy cập vào cổng TCP/19009 chỉ từ các địa chỉ IP tin cậy.
Đáng lưu ý, hãng cảnh báo rằng các bản cập nhật LivePatch tiêu chuẩn không khắc phục được CVE-2026-93616. Check Point cũng đã công bố chỉ dấu xâm phạm (IoCs) để hỗ trợ các tổ chức rà soát, truy tìm dấu vết khai thác tiềm ẩn.
CISA đưa cả hai lỗ hổng vào danh mục KEV
Cơ quan an ninh mạng Mỹ CISA đã bổ sung lỗ hổng zero-day này vào danh mục Known Exploited Vulnerabilities (KEV). Đồng thời, CISA cũng thêm vào danh mục này lỗ hổng CVE-2026-85102 (CVSS 9.8) — một lỗi trong sản phẩm Security Gateway và Spark Firewall của Check Point đã được vá hôm 9/9.
CVE-2026-85102 được mô tả là lỗi xác thực dữ liệu chứng chỉ không đúng trong quá trình đàm phán VPN, cho phép kẻ tấn công từ xa chưa xác thực vượt qua xác thực và thực thi mã tùy ý trên Security Gateway.
"Check Point đã công bố lỗ hổng và phát hành bản sửa lỗi vào ngày 9/9/2026. Vào thời điểm đó, chúng tôi chưa có bằng chứng về việc bị khai thác. Hiện chúng tôi đang quan sát thấy các nỗ lực khai thác nhắm vào khách hàng Check Point Spark trên toàn cầu. Khách hàng chưa cài đặt bản sửa lỗi nên thực hiện ngay lập tức." — Check Point cho biết trong một bản tin riêng.
Biểu tượng cảnh báo bảo mật mạng
Ý nghĩa với doanh nghiệp và người dùng Việt Nam
Với các tổ chức tại Việt Nam đang sử dụng hạ tầng bảo mật của Check Point — đặc biệt là các doanh nghiệp, ngân hàng và cơ quan nhà nước có hệ thống mạng phức tạp — đây là cảnh báo cần xử lý ngay. Management Server thường đóng vai trò trung tâm quản trị chính sách bảo mật, nên nếu bị xâm nhập, kẻ tấn công có thể kiểm soát toàn bộ hệ thống phòng thủ.
Các chuyên gia khuyến nghị doanh nghiệp nên:
- Cập nhật ngay các bản hotfix theo đúng phiên bản đang sử dụng
- Kiểm tra log và đối chiếu với IoCs mà Check Point công bố để phát hiện dấu hiệu bị xâm nhập
- Hạn chế cổng TCP/19009 chỉ cho các IP tin cậy
- Rà soát lại toàn bộ cấu hình tường lửa và gateway bảo vệ Management Server
Theo yêu cầu của chỉ thị BOD 26-04, các cơ quan liên bang Mỹ được yêu cầu vá cả hai lỗ hổng trong vòng ba ngày kể từ khi chúng được thêm vào danh mục KEV. Đây cũng là tín hiệu cho thấy mức độ khẩn cấp mà các tổ chức trên toàn cầu, trong đó có Việt Nam, cần áp dụng.
Việc một lỗ hổng zero-day trên hạ tầng bảo mật bị khai thác trong thực tế một lần nữa nhấn mạnh rằng ngay cả các sản phẩm bảo mật cũng có thể trở thành điểm yếu chí mạng nếu không được cập nhật kịp thời.
Logo SecurityWeek

