Check Point vá lỗ hổng nghiêm trọng trong VPN, nguy cơ bị thực thi mã từ xa

Công nghệ11 tháng 9, 2026·4 phút đọc

Check Point vừa phát hành bản vá cho hai lỗ hổng nghiêm trọng trong các sản phẩm gateway và tường lửa có dùng VPN, được đánh dấu là CVE-2026-85102 và CVE-2026-85103 với điểm CVSS 9.8. Kẻ tấn công có thể khai thác mà không cần xác thực để thực thi mã từ xa, dù hãng cho biết chưa ghi nhận trường hợp bị lợi dụng trên thực tế.

Check Point vá lỗ hổng nghiêm trọng trong VPN, nguy cơ bị thực thi mã từ xa

Hãng bảo mật Check Point vừa công bố bản vá cho hai lỗ hổng mức độ nghiêm trọng trong các sản phẩm gateway và tường lửa của mình có sử dụng tính năng VPN. Cả hai đều có thể bị khai thác từ xa mà không cần xác thực, mở ra nguy cơ thực thi mã từ xa (RCE) trên hệ thống bị ảnh hưởng.

Minh họa bảo mật Check PointMinh họa bảo mật Check Point

Hai lỗ hổng nghiêm trọng với điểm CVSS 9.8

Hai lỗ hổng được gán mã CVE-2026-85102CVE-2026-85103, cùng đạt điểm CVSS 9.8 – mức cao nhất trong thang đánh giá mức độ nguy hiểm. Theo Check Point, kẻ tấn công có thể lợi dụng chúng mà không cần bất kỳ thông tin xác thực nào để thực thi mã từ xa.

Cụ thể:

  • CVE-2026-85102 là lỗi xác thực dữ liệu chứng chỉ không đúng trong quá trình đàm phán VPN. Lỗ hổng này ảnh hưởng đến Security GatewayCheck Point Spark Firewall khi dùng VPN Site to Site hoặc Remote Access VPN.
  • CVE-2026-85103 là lỗi tràn bộ đệm heap (heap overflow) trong luồng giải mã chứng chỉ VPN theo chuẩn ASN.1. Lỗ hổng này tác động đến Security Management Server, Security GatewaySpark Firewall.

Cả hai lỗ hổng đều có thể bị khai thác mà không cần xác thực, cho phép thực thi mã từ xa trên thiết bị bị ảnh hưởng.

Biểu tượng bảo mậtBiểu tượng bảo mật

Bản vá và khuyến nghị giảm thiểu rủi ro

Check Point đã phát hành bản cập nhật bảo mật cho các phiên bản R82.10, R82R81.20 của tất cả sản phẩm liên quan. Với những khách hàng chưa thể nâng cấp ngay, hãng đưa ra biện pháp giảm thiểu tạm thời bằng cách định nghĩa thủ công các quy tắc VPN.

Cụ thể, với Site to Site VPN, Check Point khuyến nghị tắt các quy tắc ngầm định (implied rules) cho VPN và tự định nghĩa quyền truy cập VPN cho UDP/500UDP/4500 theo địa chỉ IP của đối tác cụ thể.

Tuy nhiên, biện pháp này không áp dụng cho các phiên bản Spark Firewall được quản lý cục bộ. Với những trường hợp này, người dùng nên cài đặt các gói Jumbo hotfix mới nhất càng sớm càng tốt. Khách hàng đã bật Check Point LivePatch sẽ nhận được bản vá tự động.

Chưa ghi nhận khai thác trên thực tế

Đại diện Check Point cho biết cả hai lỗ hổng đều do đội ngũ nội bộ của hãng phát hiện và hiện chưa có bằng chứng cho thấy chúng bị khai thác trên thực tế. Dù vậy, với mức điểm CVSS 9.8 và khả năng khai thác không cần xác thực, việc cập nhật sớm vẫn được khuyến nghị để tránh rủi ro.

Trước đó vào mùa hè, Check Point cũng từng cảnh báo khách hàng về việc hai lỗ hổng zero-day bị khai thác, bao gồm CVE-2026-16232 và CVE-2026-50751. Điều này cho thấy các thiết bị mạng của hãng vẫn là mục tiêu đáng chú ý của giới tấn công.

Logo SecurityWeekLogo SecurityWeek

Lời khuyên cho doanh nghiệp tại Việt Nam

Với các tổ chức, doanh nghiệp tại Việt Nam đang sử dụng thiết bị Check Point cho hạ tầng mạng và VPN, đây là thời điểm cần kiểm tra ngay phiên bản firmware đang chạy. Nhiều đơn vị triển khai VPN cho nhân viên làm việc từ xa – vốn là cấu hình phổ biến sau giai đoạn chuyển đổi số mạnh mẽ – nên càng cần ưu tiên vá lỗi.

Các bước nên thực hiện:

  • Kiểm tra phiên bản sản phẩm, xác định có nằm trong nhóm bị ảnh hưởng hay không
  • Áp dụng bản cập nhật R82.10, R82 hoặc R81.20 ngay khi có thể
  • Nếu chưa nâng cấp kịp, áp dụng biện pháp giảm thiểu bằng quy tắc VPN thủ công
  • Bật LivePatch để nhận bản vá tự động trong tương lai
  • Rà soát log truy cập VPN bất thường để phát hiện dấu hiệu khai thác

Việc chủ động vá lỗ hổng không chỉ bảo vệ hạ tầng nội bộ mà còn giảm thiểu nguy cơ bị tấn công chuỗi cung ứng – khi kẻ tấn công có thể dùng một điểm yếu VPN để xâm nhập sâu hơn vào toàn bộ hệ thống doanh nghiệp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗