Check PointのSecurity Management ServerとLog Serverに、認証前のリモートコード実行につながるCriticalな脆弱性CVE-2026-91843が公開されました。
CVE-2026-91843は、ログイン処理に存在するスタックベースのバッファオーバーフローです。認証されていないリモート攻撃者が細工したログインリクエストを送信することで、root権限で任意コードを実行できる可能性があります。
共通脆弱性評価システム(Common Vulnerability Scoring System:CVSS) v3.1の基本値は9.8(重大:Critical)です。攻撃元はネットワーク、攻撃複雑性は低、事前権限と利用者操作はいずれも不要です。
Check Pointは2026年9月16日に脆弱性を公表し、Check Point LivePatchによる修正を提供しました。自動更新を有効にしている環境は自動的に保護されるとしていますが、管理者はLivePatchが実際に適用されているか確認する必要があります。
2026年9月18日時点で、Check PointはCVE-2026-91843が実際の攻撃で悪用された兆候はないとしています。公開された概念実証コード(Proof of Concept:PoC)も確認されていません。
CVE-2026-91843の概要
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-91843 |
| 対象 | Check Point Security Management Server / Log Server |
| 脆弱性 | 認証前ログイン処理のスタックベースバッファオーバーフロー |
| CWE | CWE-121 |
| CVSS v3.1 | 9.8(重大:Critical) |
| 攻撃元 | ネットワーク |
| 攻撃複雑性 | 低 |
| 事前権限 | 不要 |
| 利用者操作 | 不要 |
| 主な影響 | root権限での任意コード実行 |
| 実悪用 | 2026年9月18日時点で確認なし |
| 修正 | Check Point LivePatch |
共通脆弱性タイプ一覧(Common Weakness Enumeration:CWE)ではCWE-121「Stack-based Buffer Overflow」に分類されています。
CVSS v3.1ベクトルはAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hです。機密性・完全性・可用性への影響はいずれもHighに評価されています。
認証前のログイン処理でスタックオーバーフロー
Check PointのCVEレコードによると、CVE-2026-91843はSecurity Management ServerとLog Serverの認証前ログイン処理で発生するスタックオーバーフローです。
ログイン処理は利用者の認証が完了する前に外部からの入力を受け付けるため、有効な管理者アカウントを持たない攻撃者でも脆弱な処理へ到達できる可能性があります。
悪用に成功すると、任意コードがroot権限で実行される可能性があります。権限昇格を別途行う必要がない点も、この脆弱性の深刻度を高めています。
本記事では、攻撃に利用できる具体的な入力値やログインリクエストの構造は掲載しません。
ファイアウォール本体ではなく管理基盤が対象
CVE-2026-91843の重要な点は、Security Gatewayそのものではなく、Security Management ServerやLog Serverが対象になっていることです。
Security Management Serverは、Check PointのSecurity Gatewayへ適用するセキュリティポリシーや管理者設定などを集中管理する役割を持ちます。
そのため管理サーバーが侵害された場合、単一のサーバーだけでなく、管理対象となるセキュリティ基盤全体へ影響が広がる可能性があります。
ただし、CVE-2026-91843を悪用すれば自動的にすべてのSecurity Gatewayを完全制御できるという意味ではありません。実際の影響は管理構成、権限、接続関係などによって異なります。
影響するバージョン
Check Pointのアドバイザリを基にCensysが整理した主な影響範囲は次の通りです。
| 系列 | 影響する状態 |
|---|---|
| R82.20 | LivePatch未適用の環境 |
| R82.10 | Jumbo Hotfix Take 44以下 |
| R82 | Jumbo Hotfix Take 126以下 |
| R81.20 | Jumbo Hotfix Take 166以下 |
| R81.10 | Jumbo Hotfix Take 190以下。サポート終了 |
| R81 / R80.x | サポート終了系列 |
Multi-Domain Security Management ServerとMulti-Domain Log Serverも対象です。
一方、Check Pointのクラウド管理サービスであるSmart-1 Cloudは、公開前に修正が実装済みのため影響を受けないとCheck Pointは説明しています。
LivePatchによる修正を提供
Check PointはCVE-2026-91843の修正をCheck Point LivePatchとして提供しています。
| 系列 | 修正LivePatch |
|---|---|
| R82.20 | Take 29以降 |
| R82.10 | Take 28以降 |
| R82 | Take 28以降 |
| R81.20 | Take 28以降 |
自動更新を有効にしている顧客について、Check Pointはすでに自動的に保護されると説明しています。
ただし、自動更新を有効にしていることと、対象サーバーへLivePatchが実際に適用済みであることは別です。運用担当者はCheck Pointが案内する確認方法を使用し、LivePatchの適用状態を確認することが重要です。
サポート終了系列を利用している場合は、サポート対象リリースへの移行を検討する必要があります。
Trusted Clientsによる接続制限も確認
Check Pointの管理サーバーでは、信頼済みクライアント(Trusted Clients)設定によってSmartConsoleから接続できる送信元を制限できます。
Check PointはThe Hacker Newsに対し、今回の脆弱な経路はTrusted Clients設定を通ると説明しています。また、同社のハードニングガイドでは管理サーバーをインターネットへ直接公開せず、信頼できる内部IPアドレスなどにアクセス元を限定することを推奨しています。
ただし、Trusted Clientsの制限だけでCVE-2026-91843そのものが修正されるわけではありません。LivePatchの適用を基本対応とし、そのうえで管理アクセスを必要最小限に制限するべきです。
Censysは3,836ホストを観測
インターネット観測企業Censysは、Check Point Security Management / Log Serverのロールを示す識別情報を持つホストを世界で3,836台観測したと報告しています。
この数字には重要な注意点があります。
3,836台すべてがCVE-2026-91843に対して脆弱という意味ではありません。外部観測からはビルドやJumbo Hotfix、LivePatchの適用状況までは判断できないため、Censys自身も「製品ロールの存在数」であり、脆弱なホスト数ではないと明記しています。
したがって「3,836台の脆弱なCheck Pointサーバーが公開されている」と表現するのは正確ではありません。
現時点で実悪用と公開PoCは確認されていない
Check Pointは9月16日の通知で、CVE-2026-91843が実際の攻撃で悪用された兆候はないと説明しています。
Censysも9月16日時点で公開PoCと実悪用を確認していません。
ただし、認証不要、ネットワーク経由、攻撃複雑性が低く、成功時にroot権限でコード実行へ到達できるため、実悪用の有無にかかわらず優先度の高い更新対象です。
管理者が優先して確認したいこと
1.LivePatchの適用状態を確認する
自動更新を有効にしている場合でも、対象となるSecurity Management ServerやLog Serverへ修正LivePatchが実際に適用済みか確認してください。
2.サポート終了版は移行を進める
R81.10、R81、R80.xなどのサポート終了系列については、サポート対象リリースへの移行を優先します。
3.管理アクセスを内部へ限定する
Trusted Clientsを既知の管理端末や管理ネットワークへ限定し、管理サーバーを一般インターネットへ直接公開しない構成を確認してください。
4.Multi-DomainとLog Serverも確認する
Security Management Serverだけでなく、Multi-Domain Security Management Server、Log Server、Multi-Domain Log Serverも確認対象です。
まとめ
CVE-2026-91843は、Check Point Security Management ServerとLog Serverの認証前ログイン処理に存在するスタックベースのバッファオーバーフローです。
CVSS v3.1は9.8で、認証されていないリモート攻撃者がroot権限で任意コードを実行できる可能性があります。
Check PointはLivePatchによる修正を公開しており、自動更新を有効にしている環境は自動的に保護されるとしています。ただし、運用担当者は実際の適用状態を確認することが重要です。
2026年9月18日時点で実悪用や公開PoCは確認されていませんが、Security Management Serverはセキュリティポリシーを集中管理する重要基盤です。影響する環境では、LivePatchの適用確認と管理アクセスの制限を優先してください。

コメント