島根県安来市のフリーランスエンジニア_プログラマー画像1

Check Pointのファイアウォール管理製品に重大脆弱性、既に悪用確認|CISAが3日で対応期限を設定

企業のセキュリティを守る”番人”そのものが、突破される脆弱性が見つかりました。イスラエルのセキュリティ大手Check Point Softwareが、自社製のファイアウォール管理システムに、認証を一切経ずに管理者権限を奪える重大な脆弱性を確認し、既に一部顧客への実際の攻撃が起きていたことを公表しました。米国土安全保障省傘下のCISAは、わずか3日という異例の短さで対応期限を設定しています。

何が起きたのか

今回の脆弱性(CVE-2026-16232、CVSSスコア9.3)は、Check PointのSecurity ManagementおよびMulti-Domain Security Managementという、企業の複数のファイアウォール(ゲートウェイ)にセキュリティポリシーを配信する”司令塔”にあたる管理サーバーに存在していました。管理画面「SmartConsole」のログイン処理に不備があり、認証を経ていない攻撃者でも、アプリケーションのログイントークンを取得できてしまう問題です。

このトークンさえ手に入れば、攻撃者は管理者権限そのものでSmartConsoleにログインでき、管理下にある全てのファイアウォールのセキュリティポリシーを書き換えたり、VPNの設定を改ざんしたり、さらにはログ・監視の仕組みそのものを無効化することまで可能になります。Check Point社は、自社の「BLASTレビュー」という定期的なセキュリティ診断の過程でこの問題を発見し、分析の結果、既に一部の顧客に対して実際に悪用されていたことを確認したと説明しています。

🚨 脆弱性:CVE-2026-16232(CVSSスコア9.3、認証バイパス)
🎯 対象製品:Check Point Security Management/Multi-Domain Security Management
🔓 影響:未認証の攻撃者が管理者権限を奪取、全ファイアウォールのポリシー改ざんが可能に
📅 公表:2026年7月22日。既に悪用済み(対象は「一部の顧客」に限定と説明)
🏛️ CISA対応:既知悪用脆弱性(KEV)カタログに追加、米連邦機関に7月25日までの対応を義務付け
⚙️ 条件:管理サーバーがインターネットに直接公開され、接続元IP制限がない環境が対象

なぜ「管理サーバー」の脆弱性は特に深刻なのか

個別のファイアウォール1台が突破されるのと、それらを統括する管理サーバーが突破されるのとでは、被害の質がまったく異なります。管理サーバーは、信頼の階層構造の頂点に位置しています。ここを制圧されれば、管理下にある全てのゲートウェイのセキュリティポリシーを一括で改ざんできるだけでなく、管理者の権限設定を変更したり、侵入の痕跡を残す監視・ログの仕組み自体を無効化したりすることも可能です。つまり、”見張り役”を乗っ取られることで、その後の不正な活動が発見されにくくなる、という二重の脅威があります。

今回の件は、Check Point社にとって2年間で3件目の「実際に悪用されたゼロデイ脆弱性」だという点も見過ごせません。2024年のCVE-2024-24919、2026年5月のCVE-2026-50751に続く3件目で、同社の管理系製品が、繰り返し攻撃者の標的にされていることを示しています。

本質
「セキュリティ製品だから安全」とは限らない

ファイアウォールやセキュリティ管理製品は、守るための道具である一方、それ自体が複雑なソフトウェアであり、脆弱性を抱える可能性から逃れられません。むしろ、「守りの中枢」であるがゆえに、突破されたときの被害はより深刻になります。今回の脆弱性が悪用された環境に共通するのは、「管理サーバーがインターネットに直接公開され、アクセス元のIP制限がなかった」という条件です。防御の要となる管理画面は、そもそもインターネットから直接触れられない場所に置く、という基本的な設計判断こそが、こうした攻撃を未然に防ぐ最も確実な手段です。

Check Point製品を使っている場合の対応

🔍 該当する場合、今すぐやること
・7月22日公開のJumboホットフィックスを適用する
・SmartConsoleへの接続を許可する「Trusted Clients」を、信頼できるIPアドレス・サブネットのみに制限する
・管理サーバーへのアクセスを、ファイアウォールでさらに保護し、信頼できるIPアドレスのみに限定する
・管理サーバーが誤ってインターネットに直接公開されていないか、あらためて確認する
・ログ・通信履歴を確認し、不審なアクセスの痕跡がないか点検する

なお、同じ勧告の中でCheck Pointは、まだ悪用は確認されていないものの、同じく重大度の高い認証バイパス脆弱性(CVE-2026-62144、CVSS9.3)と、権限昇格の脆弱性(CVE-2026-62145、CVSS7.5)も合わせて公表しています。悪用済みの脆弱性だけでなく、これらも同時にパッチを当てておくことが推奨されます。

Check Pointのファイアウォール管理製品に認証バイパスの重大脆弱性、既に悪用確認済み
管理サーバーが突破されると、全ファイアウォールのポリシー改ざんが可能
CISAが3日という異例の短さで対応期限を設定
✅ 悪用条件は「管理サーバーがネットに直接公開、IP制限なし」という設定ミス
✅ 同社にとって2年で3件目の実悪用ゼロデイ
Eatransform
「守りの中枢」の設定まで見直す
ネットワーク・セキュリティ点検

セキュリティ製品自体の脆弱性・設定ミスは見落とされがちですが、突破された際の被害は特に大きくなります。管理画面へのアクセス制限、公開設定の点検、パッチ適用状況の確認まで対応します。ネットワーク機器・セキュリティ製品の設定に不安がある方は、お気軽にご相談ください。島根県から全国対応です。

無料相談する → まずはヒアリングから

まとめ

Check Pointのファイアウォール管理製品に、認証不要で管理者権限を奪える脆弱性(CVE-2026-16232)
一部顧客で実際の悪用を確認、CISAは3日間という短期の対応期限を設定
✅ 悪用条件は「管理サーバーの直接公開・IP制限なし」という設定の甘さ
✅ 対応はJumboホットフィックス適用+アクセス元IP制限の徹底
✅ 教訓は「守りの中枢」ほど、インターネットから直接触れられない設計にしておくこと

ネットワーク・セキュリティ機器の設定点検のご相談はお気軽にどうぞ。

セキュリティ点検のご相談はこちら

無料相談する →
スポンサードリンク

Claudeの共有チャットがGoogle検索で一時公開|APIキー・給与データも流出、今すぐ確認すべきこと

福岡県の自治体サイトを独自診断、60市町村で平均45.5点|福岡市は9点