219 aktiivista uhkaa
Huijausvahti

Kyberturvallisuuskeskus varoittaa – kaksi kriittistä haavoittuvuutta uhkaa yritysten verkkolaitteita

· · Aktiivinen · Tietoturva
Kyberturvallisuuskeskus varoittaa – kaksi kriittistä haavoittuvuutta uhkaa yritysten verkkolaitteita

Molempia haavoittuvuuksia käytetään jo aktiivisesti hyväksi, vaikka valmistajat ovat julkaisseet korjaukset molempiin.

Tiivistelmä

Kyberturvallisuuskeskus julkaisi 22. syyskuuta kaksi kriittistä haavoittuvuustiedotetta alle neljän tunnin sisällä: Check Pointin hallintapalvelimen ja F5:n BIG-IP-pääsynhallinnan aukot saivat molemmat CVSS-pisteet 9,8, ja kumpaakin hyödynnetään jo aktiivisesti. Molemmille on olemassa valmistajan korjaus tai väliaikainen suojauskeino, joten IT-vastaavien kannattaa tarkistaa tilanne heti.

Neljän tunnin sisällä syyskuun 22. päivänä Kyberturvallisuuskeskus julkaisi kaksi haavoittuvuustiedotetta, joiden molempien CVSS-pistemäärä nousi lukemaan 9,8.

Ensimmäinen koskee Check Pointin Security Management Server -hallintapalvelinta, toinen F5:n BIG-IP Access Policy Manager -pääsynhallintajärjestelmää. Molemmat ovat yritysten verkon reunalla toimivia hallintajärjestelmiä, joita organisaatioiden IT-osastot tai ulkoistetut palveluntarjoajat ylläpitävät – ei kuluttajille suunnattuja ohjelmistoja.

Kyberturvallisuuskeskus kertoo molempien aukkojen olevan jo aktiivisen hyväksikäytön kohteena.

Check Pointin hallintapalvelin altis etätunkeutumiselle

Kyberturvallisuuskeskus julkaisi tiedotteen haavoittuvuudesta CVE-2026-93616 kello 21.33 22. syyskuuta. Kyseessä on hakemistopolun ylitysvirhe, joka antaa tunnistautumattoman hyökkääjän ladata ja ajaa omia komentosarjoja hallintapalvelimella, josta organisaation palomuureja ja tietoturvasääntöjä ohjataan.

Virhe koskee Security Management Server-, Multi-Domain Security Management Server-, Log Server-, Multi-Domain Log Server- ja SmartEvent-tuotteita versiossa R82.20 sekä sitä vanhemmissa ylläpidetyissä haaroissa R82.10, R82, R81.20 ja R81.10, kun ne alittavat valmistajan ilmoittaman korjaustason. Osa jo tukielinkaarensa päättäneistä R80- ja R81-sarjan versioista on myös altis.

Check Point vahvistaa hyväksikäytön ”muutamaa asiakasta” vastaan, Kyberturvallisuuskeskus kertoo.

Yhtiö on julkaissut korjaukset versiokohtaisesti. Jos päivitystä ei voi asentaa heti, hallintapalvelimen TCP-portti 19009 kannattaa rajata vain luotettuihin IP-osoitteisiin.

F5:n pääsynhallinnassa toinen yhtä vakava aukko

Toinen tiedote, haavoittuvuudesta CVE-2026-94127, ilmestyi jo aiemmin samana päivänä kello 17.36. Puskurin ylivuotovirhe BIG-IP Access Policy Managerin data-tasolla mahdollistaa etäkoodin suorittamisen ilman tunnistautumista, kun hyökkääjä lähettää erityisesti muotoiltua verkkoliikennettä.

Aukko koskee versioita 21.1.0, 17.5.0–17.5.1 ja 17.1.0–17.1.3, mutta vain silloin kun virtuaalipalvelimella on käytössä sekä APM-pääsynhallintakäytäntö että OAuth-profiili.

Myös F5 vahvistaa aktiivisen hyväksikäytön.

Valmistaja on julkaissut korjaukset versiokohtaisesti. Väliaikaisena suojauksena F5 tarjoaa iRule-säännön niille, jotka eivät voi päivittää heti.

Mitä tehdä

Kysy jo tänään omalta IT-osastolta tai ulkoistetulta palveluntarjoajalta, onko Check Pointin tai F5:n korjaus asennettu, jos organisaatiossa käytetään jompaakumpaa järjestelmää.

Jos välitöntä päivitystä ei voi tehdä, ota käyttöön valmistajan suosittelema väliaikainen suojaus: Check Pointissa hallintaportin rajaus luotettuihin osoitteisiin, F5:ssä iRule-sääntö.

Tarkista lokeista merkit aiemmasta hyväksikäytöstä. Check Pointilla merkkejä ovat epätavallisen pitkät käyttäjätunnukset tai hakemistopolun ylitysmerkit cpm.elg-lokissa, F5:llä toistuvat OAuth-tunnistautumisen epäonnistumiset samasta IP-osoitteesta apm-lokeissa.

Ilmoita epäilty tietomurto Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös