Критическая уязвимость Check Point VPN позволяет обойти аутентификацию

В Check Point Remote Access VPN и Mobile Access обнаружена критическая уязвимость CVE-2026-50751, которую злоумышленники уже активно используют в реальных атаках. Проблема затрагивает развертывания, работающие с устаревшим протоколом обмена ключами IKEv1, и позволяет обойти аутентификацию, получив доступ к VPN-сессиям без действительных учетных данных пользователя.

Уязвимость получила оценку CVSS 9.3, что указывает на ее крайне высокую серьезность. По данным отчета, ошибка связана с логической слабостью в процессе проверки сертификатов при аутентификации на основе IKEv1. В результате удаленный злоумышленник может манипулировать потоком аутентификации и обойти проверки, которые обычно предотвращают несанкционированный доступ.

Как работает уязвимость

Эксплуатация CVE-2026-50751 позволяет атакующему инициировать и устанавливать VPN-соединения, выдавая себя за легитимного пользователя. Это открывает путь к дальнейшему проникновению в инфраструктуру организации и последующей эксплуатации внутренних ресурсов.

При этом отмечается важная деталь: уязвимость не дает неограниченного внутреннего доступа. Злоумышленникам по-прежнему необходимо предпринимать дополнительные действия для полноценной компрометации сети. Иными словами, VPN-доступ становится лишь первым этапом более сложной атаки.

Признаки активной эксплуатации

Согласно сообщениям об эксплуатации, злоумышленники не ограничиваются получением доступа к VPN. После успешного обхода аутентификации они применяют дополнительные тактики post-exploitation, характерные для целевых кампаний вторжений.

Отдельно подчеркивается связь этих операций с деятельностью программ-вымогателей. Имеющиеся данные указывают на то, что уязвимость используется группами, мотивированными финансовой выгодой.

  • атаки направлены на экспонированные VPN endpoint;
  • для запуска попыток взлома используются внешние virtual private servers (VPS);
  • география VPS часто совпадает с расположением организаций-жертв, что говорит о методичном целеполагании.

Что рекомендуют специалистам по безопасности

Организациям настоятельно рекомендуется немедленно обновить все затронутые Check Point security gateway и компоненты VPN до последних версий с исправлениями, устраняющими данную проблему.

Кроме того, следует пересмотреть конфигурации remote access, усилив контроль доступа и максимально ограничив экспозицию VPN-шлюзов.

Командам безопасности рекомендуется сосредоточиться на следующих мерах:

  • проводить threat hunting с анализом журналов аутентификации начиная с 7 May 2026;
  • искать аномальное создание сессий, не сопровождающееся легитимной аутентификацией;
  • мониторить indicators of compromise;
  • проверять подозрительные исходящие соединения;
  • коррелировать журналы с известной инфраструктурой злоумышленников, задействованной в атаках.

Вывод

Ситуация вокруг CVE-2026-50751 показывает, что даже инфраструктурные продукты, предназначенные для защиты удаленного доступа, могут становиться точкой входа для атакующих. При наличии активной эксплуатации и связи с ransomware-активностью оперативное обновление, усиление аутентификации и тщательный мониторинг становятся для организаций не рекомендацией, а необходимостью.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: