8 июня 2026 года компания Check Point раскрыла критическую уязвимость в своем VPN удаленного доступа, зарегистрированную как CVE-2026-50751. Она имеет показатель CVSS 93,3. CVSS — это распространенная система оценки уязвимостей по шкале до 10. Используя эту брешь, злоумышленники устанавливают полноценный VPN-сеанс без предъявления действительных учетных данных. Затронуты VPN удаленного доступа, Mobile Access и межсетевые экраны Spark этого производителя. Американское агентство Cisa в тот же день включило эту ошибку в свой каталог активно эксплуатируемых уязвимостей; по меньшей мере одна атака может быть связана с субъектом программ-вымогателей из окружения группы Qilin.
Простая оценка скрывает то, что действительно заслуживает внимания: уязвимость находится не в новой функции, а в пути IKEv1 — протоколе для согласования зашифрованных соединений, который уже много лет считается устаревшим. По идее, его преемник IKEv2 уже давно должен был взять на себя эту работу. То, что старый путь остается открытым на многих устройствах, — не случайность, а решение в пользу обратной совместимости, которое теперь дает о себе знать. Мы показываем, что позволяет сделать эта брешь, почему протокол, который считали мертвым, все еще работает и что администраторам следует отключить прямо сейчас.
Вы уже подписчик?
Войти здесь
Дополнительная информация о Golem Plus