
Wprowadzenie do problemu / definicja
Amerykańska agencja CISA rozszerzyła katalog Known Exploited Vulnerabilities, czyli listę podatności aktywnie wykorzystywanych przez cyberprzestępców. Tym razem wpis obejmuje luki dotyczące rozwiązań Check Point, Arista VeloCloud Orchestrator oraz F5 BIG-IP APM, a więc produktów pełniących istotną rolę w ochronie dostępu, zarządzaniu ruchem oraz administracji środowiskami sieciowymi.
Samo dodanie podatności do katalogu KEV ma duże znaczenie operacyjne. Oznacza bowiem, że ryzyko związane z tymi błędami nie jest hipotetyczne, lecz zostało potwierdzone w rzeczywistych działaniach ofensywnych. Dla zespołów bezpieczeństwa to wyraźny sygnał, że aktualizacja i weryfikacja ekspozycji powinny zostać potraktowane priorytetowo.
W skrócie
CISA dodała do katalogu KEV cztery podatności: CVE-2026-85102 i CVE-2026-93616 w produktach Check Point, CVE-2026-93952 w Arista VeloCloud Orchestrator oraz CVE-2026-94127 w F5 BIG-IP APM. Luki te mogą prowadzić do zdalnego wykonania kodu, obejścia zabezpieczeń, nadużycia uprzywilejowanych funkcji oraz przejęcia krytycznych elementów infrastruktury zarządzającej.
- CVE-2026-85102 — problem z walidacją certyfikatów w procesie VPN w rozwiązaniach Check Point
- CVE-2026-93616 — krytyczny path traversal w Check Point Security Management Server
- CVE-2026-93952 — podatność w Arista VeloCloud Orchestrator pozwalająca na dostęp do funkcji uprzywilejowanych
- CVE-2026-94127 — heap-based buffer overflow w F5 BIG-IP APM
Federalne agencje w USA otrzymały termin usunięcia tych podatności do 25 września 2026 roku, co podkreśla pilność problemu.
Kontekst / historia
Katalog KEV odgrywa dziś rolę praktycznego narzędzia do ustalania priorytetów w cyberbezpieczeństwie. W przeciwieństwie do ogólnych baz podatności nie obejmuje wszystkich publicznie znanych błędów, lecz wyłącznie te, które są już aktywnie wykorzystywane. Z tego powodu wpis do KEV często przyspiesza decyzje dotyczące łatania systemów, przeglądu konfiguracji oraz dochodzeń pod kątem potencjalnego naruszenia.
W omawianym przypadku szczególnie istotny jest charakter dotkniętych produktów. Check Point i F5 dostarczają technologie szeroko stosowane na styku sieci, zdalnego dostępu i kontroli polityk bezpieczeństwa. Z kolei Arista VeloCloud Orchestrator odpowiada za centralne zarządzanie środowiskiem SD-WAN. Kompromitacja takich systemów może otworzyć atakującym drogę do dalszego ruchu bocznego, manipulacji ruchem oraz osłabienia mechanizmów obronnych w całej organizacji.
Analiza techniczna
Podatność CVE-2026-85102 w Check Point dotyczy niewłaściwej walidacji certyfikatów podczas negocjacji połączenia VPN. Tego typu błąd może umożliwiać nieuwierzytelnionemu napastnikowi obejście oczekiwanych mechanizmów zaufania, co w praktyce zwiększa ryzyko przejęcia sesji lub wykonania nieautoryzowanych działań jeszcze przed pełnym uruchomieniem warstw ochronnych.
CVE-2026-93616 została opisana jako krytyczny błąd typu path traversal w Check Point Security Management Server. Taka klasa podatności pozwala manipulować ścieżkami dostępu do zasobów i potencjalnie przesyłać oraz uruchamiać złośliwe skrypty bez logowania. W przypadku serwera zarządzającego oznacza to ryzyko przejęcia kontroli nad politykami bezpieczeństwa, logami oraz aktywnością administracyjną w całym ekosystemie.
CVE-2026-93952 dotyczy wdrożeń on-premises Arista VeloCloud Orchestrator. Luka pozwala zdalnemu atakującemu uzyskać dostęp do uprzywilejowanych funkcji wewnętrznych i oddziaływać na host orkiestatora. Ponieważ jest to centralny punkt zarządzania środowiskiem SD-WAN, skutkiem może być modyfikacja konfiguracji, zakłócenie routingu, utrata kontroli nad ruchem lub ujawnienie wrażliwych danych operacyjnych.
Z kolei CVE-2026-94127 w F5 BIG-IP APM to podatność typu heap-based buffer overflow. Błędy tej klasy mogą prowadzić do uszkodzenia pamięci, awarii procesu lub wykonania dowolnego kodu po dostarczeniu specjalnie spreparowanych danych wejściowych. Według opisu problem dotyczy wdrożeń, w których BIG-IP APM używa polityki dostępowej wraz z profilem OAuth na serwerze wirtualnym i działa jako OAuth Authorization Server.
Na uwagę zasługuje też różnica w modelu narażenia. Komponenty brzegowe, takie jak VPN czy APM, są często wystawione bezpośrednio do Internetu i stanowią naturalny cel zautomatyzowanych kampanii ataków. Z kolei systemy zarządzające i orchestratory mogą nie być publicznie dostępne, ale ich przejęcie zapewnia przeciwnikowi znacznie większy poziom kontroli nad środowiskiem.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem omawianych podatności jest możliwość uzyskania zdalnego wykonania kodu albo dostępu do wysoko uprzywilejowanych funkcji bez wcześniejszego uwierzytelnienia. W praktyce może to oznaczać pełne przejęcie urządzeń bezpieczeństwa, systemów zarządzających oraz platform kontrolujących ruch sieciowy.
Ryzyko jest szczególnie wysokie dlatego, że dotknięte rozwiązania pełnią centralną rolę w architekturze organizacji. Ich kompromitacja może prowadzić do wyłączenia zabezpieczeń, manipulacji politykami bezpieczeństwa, przechwytywania sesji, kradzieży danych uwierzytelniających oraz utrzymania trwałej obecności w środowisku.
Dodatkowym problemem jest możliwość zacierania śladów. Jeśli napastnik przejmie serwer zarządzający lub komponent odpowiedzialny za egzekwowanie polityk, może próbować usuwać logi, modyfikować ustawienia detekcji albo osłabiać widoczność incydentu. Z tego powodu samo wdrożenie poprawek nie zawsze wystarcza i powinno zostać uzupełnione analizą śladów kompromitacji.
Rekomendacje
Organizacje korzystające z wymienionych technologii powinny rozpocząć od szybkiej inwentaryzacji zasobów i ustalenia, które instancje są podatne oraz czy są dostępne z Internetu. Następnie należy niezwłocznie wdrożyć poprawki lub hotfixy udostępnione przez producentów, traktując priorytetowo systemy brzegowe oraz centralne komponenty zarządzające.
- Zweryfikować ekspozycję publiczną urządzeń VPN, APM oraz interfejsów administracyjnych
- Zastosować aktualizacje bezpieczeństwa i dostępne obejścia tymczasowe
- Ograniczyć dostęp administracyjny do wydzielonych sieci i zaufanych źródeł
- Przeanalizować logi pod kątem nietypowych prób dostępu, zmian konfiguracji i uruchomień skryptów
- Sprawdzić, czy producent opublikował wskaźniki kompromitacji i wdrożyć je do monitoringu
W środowiskach, w których pełne łatanie wymaga czasu, warto wdrożyć działania ograniczające skutki potencjalnego ataku. Mogą to być reguły filtrujące, czasowe wyłączenie zbędnych funkcji, segmentacja ruchu oraz dodatkowy monitoring integralności konfiguracji.
Podsumowanie
Dopisanie luk Check Point, Arista VeloCloud Orchestrator i F5 BIG-IP APM do katalogu KEV potwierdza, że zagrożenie ma charakter aktywny i operacyjny. Wspólnym mianownikiem tych błędów jest możliwość przejęcia kluczowych komponentów bezpieczeństwa i zarządzania ruchem, co czyni je szczególnie niebezpiecznymi dla organizacji korzystających z tych rozwiązań.
Dla zespołów IT i SOC oznacza to konieczność natychmiastowej oceny ekspozycji, wdrożenia aktualizacji oraz sprawdzenia, czy nie doszło już do naruszenia. W takich przypadkach o skali skutków najczęściej decydują szybkość reakcji, jakość monitoringu i zdolność do wykrycia śladów aktywnego wykorzystania.
Źródła
- Security Affairs – U.S. CISA adds Check Point, Arista VeloCloud Orchestrator, and F5 BIG-IP APM flaws to its Known Exploited Vulnerabilities catalog — https://securityaffairs.com/199631/hacking/u-s-cisa-adds-check-point-arista-velocloud-orchestrator-and-f5-big-ip-apm-flaws-to-its-known-exploited-vulnerabilities-catalog.html
- CISA – Known Exploited Vulnerabilities Catalog — https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- CVE Program – CVE-2026-85102 — https://www.cve.org/CVERecord?id=CVE-2026-85102
- CVE Program – CVE-2026-93616 — https://www.cve.org/CVERecord?id=CVE-2026-93616
- F5 – BIG-IP APM Security Advisory — https://my.f5.com/manage/s/article/K000153781