Критическая уязвимость Check Point VPN позволяет обойти аутентификацию
В Check Point Remote Access VPN и Mobile Access обнаружена критическая уязвимость CVE-2026-50751, которую злоумышленники уже активно используют в реальных атаках. Проблема затрагивает развертывания, работающие с устаревшим протоколом обмена ключами IKEv1, и позволяет обойти аутентификацию, получив доступ к VPN-сессиям без действительных учетных данных пользователя.
Уязвимость получила оценку CVSS 9.3, что указывает на ее крайне высокую серьезность. По данным отчета, ошибка связана с логической слабостью в процессе проверки сертификатов при аутентификации на основе IKEv1. В результате удаленный злоумышленник может манипулировать потоком аутентификации и обойти проверки, которые обычно предотвращают несанкционированный доступ.
Как работает уязвимость
Эксплуатация CVE-2026-50751 позволяет атакующему инициировать и устанавливать VPN-соединения, выдавая себя за легитимного пользователя. Это открывает путь к дальнейшему проникновению в инфраструктуру организации и последующей эксплуатации внутренних ресурсов.
При этом отмечается важная деталь: уязвимость не дает неограниченного внутреннего доступа. Злоумышленникам по-прежнему необходимо предпринимать дополнительные действия для полноценной компрометации сети. Иными словами, VPN-доступ становится лишь первым этапом более сложной атаки.
Признаки активной эксплуатации
Согласно сообщениям об эксплуатации, злоумышленники не ограничиваются получением доступа к VPN. После успешного обхода аутентификации они применяют дополнительные тактики post-exploitation, характерные для целевых кампаний вторжений.
Отдельно подчеркивается связь этих операций с деятельностью программ-вымогателей. Имеющиеся данные указывают на то, что уязвимость используется группами, мотивированными финансовой выгодой.
- атаки направлены на экспонированные VPN endpoint;
- для запуска попыток взлома используются внешние virtual private servers (VPS);
- география VPS часто совпадает с расположением организаций-жертв, что говорит о методичном целеполагании.
Что рекомендуют специалистам по безопасности
Организациям настоятельно рекомендуется немедленно обновить все затронутые Check Point security gateway и компоненты VPN до последних версий с исправлениями, устраняющими данную проблему.
Кроме того, следует пересмотреть конфигурации remote access, усилив контроль доступа и максимально ограничив экспозицию VPN-шлюзов.
Командам безопасности рекомендуется сосредоточиться на следующих мерах:
- проводить threat hunting с анализом журналов аутентификации начиная с 7 May 2026;
- искать аномальное создание сессий, не сопровождающееся легитимной аутентификацией;
- мониторить indicators of compromise;
- проверять подозрительные исходящие соединения;
- коррелировать журналы с известной инфраструктурой злоумышленников, задействованной в атаках.
Вывод
Ситуация вокруг CVE-2026-50751 показывает, что даже инфраструктурные продукты, предназначенные для защиты удаленного доступа, могут становиться точкой входа для атакующих. При наличии активной эксплуатации и связи с ransomware-активностью оперативное обновление, усиление аутентификации и тщательный мониторинг становятся для организаций не рекомендацией, а необходимостью.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



