Check Point закрыла уязвимость в шлюзах удаленного доступа после атак на десятки организаций
Check Point предупредила о критической уязвимости (CVE-2026-50751, CVSS 9,3) в решениях Remote Access VPN и Mobile Access при использовании протокола IKEv1 — злоумышленник может без пароля подключиться к корпоративной сети. Для российских компаний угроза особенно актуальна: после 2022 года межсетевые экраны Check Point стали единственной западной продукцией в этом сегменте, доступной к свободной покупке в РФ (но без техподдержки вендора), а их доля на рынке, по разным оценкам, достигает 40-60%. Атаки с эксплуатацией этой уязвимости уже зафиксированы с 7 мая, в одном из инцидентов обнаружены следы вымогательской группировки Qilin, связываемой с Россией.
Check Point закрыла критическую уязвимость в решениях удаленного доступа Remote Access VPN и Mobile Access. Проблема получила идентификатор CVE-2026-50751 и затрагивает конфигурации, в которых используется устаревший протокол обмена ключами IKEv1.
Уязвимость позволяет удаленному атакующему без аутентификации обойти проверку пользователя и установить VPN-соединение. По данным Check Point, проблема проявляется не во всех установках, а только при сочетании нескольких условий: поддержки IKEv1, использования старых клиентов удаленного доступа и отсутствия обязательного машинного сертификата для подключения.
Check Point выявила попытки эксплуатации уязвимости еще 7 мая 2026 г. По оценке компании, атаки затронули несколько десятков организаций по всему миру.
По данным Центра стратегических разработок, межсетевые экраны Check Point стали единственной иностранной продукцией в этом сегменте, доступной к свободной покупке в РФ после 2022 года, но без технического обслуживания со стороны вендора. Также сообщалось о планах создания совместного предприятия Check Point в России. NGFW от Check Point и Palo Alto (американский ИБ-вендор) у крупных российских заказчиков до сих пор пользуются спросом. Так, по разным оценкам, доля иностранных межсетевых экранов в РФ составляет 40-60% от установленной базы, писал SecPost.
Наиболее опасный сценарий связан с последующим развитием атаки внутри сети. В одном из подтвержденных инцидентов после взлома были обнаружены признаки участия группировки Qilin, которая использует программы-вымогатели для атак на организации. Для корпоративных заказчиков это особенно критично: уязвимый VPN-шлюз находится на периметре сети и может стать точкой входа в инфраструктуру.
Ранее SecPost писал, что группировка Qilin заняла лидирующую позицию на ransomware-рынке в 2025 году, предлагая партнёрам рекордные 80–85% от выкупа. Как следовало из отчета Европола, группа целится на крупные организации в сфере здравоохранения, государственного управления, промышленности и транспорта. По данным мониторинга Ransomlooker, с 2023 года в списке жертв Qilin числится около 1455 организаций. В марте 2026 года Qilin заявила о взломе французской промышленной группы LISI, поставляющей компоненты для Airbus и Boeing.
CVE-2026-50751 получила оценку 9,3 по шкале CVSS и относится к критическим уязвимостям. Она затрагивает Remote Access VPN и Mobile Access – решения, которые используются для подключения удаленных сотрудников и мобильных устройств к корпоративным сетям и приложениям. В зоне риска находятся шлюзы безопасности и межсетевые экраны Spark при определенных версиях и настройках.
Check Point также раскрыла вторую уязвимость – CVE-2026-50752. Она связана с проверкой сертификатов в IKEv1 и может позволить злоумышленнику вклиниться в VPN-соединение между площадками, чтобы перехватывать или изменять передаваемый трафик. При этом подтвержденной эксплуатации CVE-2026-50752 в реальных атаках пока не выявлено.
Для защиты клиентов Check Point выпустила обновления и рекомендовала установить их как можно быстрее. Если быстро обновить систему нельзя, компания советует отключить поддержку устаревших клиентов удаленного доступа, перевести удаленный доступ на IKEv2, сделать машинный сертификат обязательным для подключения и включить сигнатуры системы предотвращения вторжений.
Организациям также рекомендуется проверить журналы и конфигурации начиная с 7 мая 2026 г. Check Point опубликовала индикаторы компрометации, которые можно использовать при расследовании возможных атак. Среди признаков, на которые стоит обратить внимание, называются инфраструктура виртуальных частных серверов, использование Tox для коммуникации и возможное применение Rclone для вывода данных.
