# Check Point исправляет критическое переполнение корневого буфера на серверах управления безопасностью

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/check-point-patches-critical-root-buffer-overflow-security-management-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-18T19:39:52.743+00:00
Updated: 2026-09-18T19:39:52.921271+00:00

> Неаутентифицированная уязвимость CVE-2026-91843 позволяет удаленно выполнять код во время рукопожатий входа в систему многодоменной безопасности предприятия.

## TL;DR
- Check Point выпустила срочные исправления для CVE-2026-91843 — переполнения буфера CVSS 9.8.
- Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять корневой код на серверах управления.
- Уязвимость затрагивает устройства управления безопасностью, многодоменного управления и SmartLog.
- Защитникам настоятельно рекомендуется немедленно установить патч и ограничить доступ к портам 18190 и 19009.

## Key points
- Компания Check Point устранила уязвимость CVE-2026-91843, влияющую на основное программное обеспечение сервера управления безопасностью.
- Уязвимость срабатывает во время первоначального обмена пакетами входа в систему TLS перед криптографической проверкой пользователя.
- Эксплуатация предоставляет полный root-контроль над базами правил брандмауэра и конфигурациями корпоративных VPN.
- Затронутые версии включают R81.20, R81.10 и R80.40 для физических и виртуальных развертываний.
- CISA и органы кибербезопасности посоветовали сетевым операторам проверить изоляцию интерфейсов.
- Организациям следует применять исправления Gaia или ограничивать порты управления доверенными хостами-бастионами.

## Что произошло

17 сентября 2026 года компания Check Point Software Technologies выпустила экстренные рекомендации по безопасности и исправление программного обеспечения, устраняющее критическую ошибку переполнения буфера стека без аутентификации, влияющую на корпоративные серверы управления безопасностью. Уязвимость, отслеживаемая под CVE-2026-91843, получила почти максимальный уровень серьезности CVSS — 9,8. Уязвимость позволяет неаутентифицированному удаленному злоумышленнику выполнять произвольный код с правами root на устройствах централизованного управления, не требуя действительных административных учетных данных.

Проблема безопасности связана с демоном управления ядром, ответственным за обработку входящих сеансов административной аутентификации. Компания Check Point подтвердила, что уязвимость затрагивает автономные серверы управления безопасностью, устройства многодоменного управления и выделенные серверы SmartLog в нескольких поддерживаемых версиях программного обеспечения, включая R81.20, R81.10 и R80.40. Системным администраторам настоятельно рекомендуется немедленно развернуть исправления, поставляемые поставщиком, чтобы предотвратить потенциальную угрозу безопасности сети.

## Почему это важно

Серверы централизованного управления безопасностью представляют собой жемчужину периметра корпоративной сети. Вместо защиты изолированной конечной точки сервер управления управляет базами правил брандмауэра, политиками сегментации сети, ключами межсетьевого шифрования VPN и конфигурациями предотвращения вторжений на сотнях распределенных шлюзов принудительного применения. Если несанкционированный злоумышленник скомпрометирует корневой уровень устройства управления, он получает возможность внедрять вредоносные политики брандмауэра и отключать механизмы проверки во всей корпоративной инфраструктуре.

Поскольку уязвимость не требует предварительной аутентификации и может быть активирована через стандартные сетевые порты управления, инструменты автоматического сканирования и спонсируемые государством группы угроз могут использовать эксплойт в качестве оружия для завоевания начальных корпоративных точек опоры. Это открытие подчеркивает постоянные проблемы с безопасностью памяти в устаревших демонах сетевого управления C и C++, которые обрабатывают сложные рукопожатия сериализации сети.

## Технические детали

Уязвимость CVE-2026-91843 проявляется в процедуре анализа перед подтверждением аутентификации службы управления Check Point, прослушивающей TCP-порты 18190 и 19009. Во время первоначальной настройки соединения TLS сервер управления принимает административное подтверждение клиента, содержащее структурированные поля метаданных, включая строки версии клиента и параметры согласования сеанса. Критическая ошибка в проверке границ памяти позволяет слишком длинной, специально созданной входной строке переполнять буфер стека до того, как произойдет аутентификация пользователя.

![Техническая архитектурная схема, иллюстрирующая периметры безопасности корпоративной сети и серверы журналов брандмауэра.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789755217329-ut78e2-check-point-patches-critical-root-buffer-overflow-security-management-inside-1-c8628db426.webp)
*CVE-2026-91843 допускает перезапись памяти без аутентификации во время административного обмена рукопожатиями.*

Переполняя буфер стека, злоумышленник может перезаписать указатели команд возврата и перенаправить выполнение ЦП на внедренный шеллкод или выполнить цепочки программирования, ориентированные на возврат. Поскольку демон управления работает с повышенными привилегиями root для управления системными файлами и криптографическими сертификатами, создаваемая полезная нагрузка наследует полные административные полномочия над устройством. Техническое исправление Check Point устраняет дефект, обеспечивая строгие проверки границ ввода и переписывая логику анализа пакетов, чтобы немедленно отклонять некорректные заголовки подтверждения.

## Влияние на рынок и отрасль

Службы реагирования на инциденты кибербезопасности и правительственные учреждения, в том числе Агентство кибербезопасности и безопасности инфраструктуры США, предупредили операторов критически важной инфраструктуры о необходимости немедленно провести проверку уязвимостей по периметру. Предприятия, использующие интерфейсы управления, доступные в Интернете, сталкиваются с повышенным риском автоматизированной эксплуатации. Оперативные группы по обеспечению безопасности отдают приоритет окнам экстренного обслуживания, чтобы применять исправления на локальных аппаратных устройствах и виртуальных экземплярах, размещенных в облаке.

![Графическое представление об угрозах с подробным описанием распространенных критериев ранжирования уязвимостей и уязвимостей, а также мер по снижению рисков.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789755219875-2uxlpq-check-point-patches-critical-root-buffer-overflow-security-management-inside-2-64478485a0.webp)
*Команды корпоративной безопасности отдают приоритет исправлениям, чтобы исключить возможность удаленного выполнения кода на центральных контроллерах.*

Инцидент возобновил пристальное внимание к передовым методам воздействия по периметру. Ведущие консалтинговые компании по кибербезопасности советуют корпоративным клиентам изолировать все интерфейсы управления межсетевыми экранами в сетях внешнего управления, строго запрещая прямой входящий доступ с общедоступных интернет-маршрутов. Организации также ускоряют оценку архитектур доступа к сети с нулевым доверием, чтобы исключить прямое использование портов TCP для административных интерфейсов.

## За чем следить дальше

Check Point рекомендовала администраторам без промедления применять пакеты исправлений через портал Gaia или центральный инструмент развертывания. Организациям, которые не могут немедленно применить исправление, следует внедрить строгие списки контроля доступа на промежуточных маршрутизаторах, ограничивая доступ к портам 18190 и 19009 исключительно назначенным административным рабочим станциям-бастионам.

Исследователи безопасности ожидают, что код эксплойта, подтверждающий концепцию, появится на подпольных форумах в течение нескольких дней, когда специалисты по обратному проектированию будут сравнивать бинарные исправления. Сетевые защитники должны отслеживать журналы аутентификации сервера управления на предмет аномальных прерываний установления соединения или сбоев сегментации, которые служат основными индикаторами попыток взлома.

## Источники

- [Центр поддержки Check Point](https://support.checkpoint.com/results/sk/sk182696)— Официальные рекомендации по безопасности от поставщиков с описанием затронутых версий, пакетов исправлений и инструкций по установке.
- [ПипКомпьютер](https://www.bleepingcomputer.com/news/security/check-point-warns-critical-flaw-lets-hackers-execute-code-as-root/)— Подробные отчеты о механике переполнения буфера, потенциальном влиянии на последующие межсетевые экраны и рекомендации по смягчению последствий.
- [Хакерские новости](https://thehackernews.com/2026/09/critical-check-point-management-server.html)— Технический анализ кибербезопасности с подробным описанием векторов удаленных эксплойтов без аутентификации и приоритетов корпоративных исправлений.

Mentions: Программные технологии Check Point, СНГА, Смартлог, ОС Гайя

## Sources
- [Центр поддержки Check Point](https://support.checkpoint.com/results/sk/sk182696)
- [ПипКомпьютер](https://www.bleepingcomputer.com/news/security/check-point-warns-critical-flaw-lets-hackers-execute-code-as-root/)
- [Хакерские новости](https://thehackernews.com/2026/09/critical-check-point-management-server.html)