チェック・ポイントのファイアウォール「頭脳」に攻撃者が2カ月潜伏 それでも株価は上昇

チェック・ポイントは、攻撃者が自社製品の管理サーバー上で認証なしのコード実行権を7月23日から9月22日まで保持していたと明らかにした。管理サーバーは、管理下にあるすべてのゲートウェイに適用するポリシーを書き出すマシンだ。公表の週、同社株は200日移動平均を上抜け、株価収益率(PER)は13.95倍だった。

原文を読む

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
テルアビブにあるチェック・ポイント・ソフトウェア・テクノロジーズの本社。上層階に同社のロゴが掲げられており、上空から撮影した写真。
1 / 7Slide 1 of 7
チェック・ポイントのテルアビブ本社。同社は9月22日、攻撃者が管理サーバー上で認証なしのコード実行権を2カ月間保持していたと公表した。

7月の侵入を見抜く、1行の検索コマンド

今週、どこかの企業では管理者が、全社のファイアウォールポリシーを書き出すマシンのログに向かって、1行だけの検索コマンド「grep」を走らせている。チェック・ポイントの注意喚起(アドバイザリー)が求めている作業である。異常に長いログイン名の検索は、深刻度10点満点中9.8と評価される認証前のパス・トラバーサル脆弱性「CVE-2026-93616」が、パスワードなしで第三者に管理サーバー上でのスクリプト実行を許したかどうかを、導入企業が突き止める手段だ1。「何を許可するかを指示できるなら、ファイアウォールを破る必要すらない」。セキュロニックスの脅威リサーチマネージャーを務めるアーロン・ビアーズリー氏はそう話す2。

攻撃者は7月23日から修正プログラムが提供された9月22日まで、その足場を守り続けた13。同じ週、同社株は200日移動平均を上抜けた4。

沈黙は2カ月、対応期限は3日

米サイバーセキュリティ・安全保障局(CISA)は9月22日、いずれも深刻度9.8と評価されたチェック・ポイントの2つの脆弱性を、既知悪用脆弱性カタログ(KEV)に一括登録した。連邦政府機関には拘束型運用指針「BOD 26-04」に基づく25日までの対応が求められる35。ベンダー側の沈黙期間は2カ月だった1。一方、政府が与えた対応期間は3日である35。

この修正はすべての利用者に届くわけではない。旧版「R80」「R81」はすべてのリリースが影響を受け、かつサポートが終了している。そのため唯一の対応策はアップグレードであり、ホットフィックスは提供されない16。9月に別件で判明したVPNの脆弱性を回避できる水準までしかパッチを当てていない管理サーバーは、今回の脆弱性の射程内に今も置かれている6。

インターネットに露出する数千台はゲートウェイであり、「頭脳」ではない

2024年6月に全世界で確認された、インターネットに露出したチェック・ポイント製機器は1万3000台超に上る。ただしそのすべてはVPNゲートウェイであり、侵入を許した管理プレーンではなく、対をなすもう一つの脆弱性「CVE-2026-85102」の攻撃面に当たる5。こちらの脆弱性には9月9日にパッチが当てられた。オランダ国立サイバーセキュリティセンター(NCSC)は10日までに、悪用が差し迫っていると警告を発した。チェック・ポイントの調査部門バイスプレジデント(VP)、ローテム・フィンケルスタインによれば、12日以降は「Spark」の顧客を狙う攻撃の試みが相次いでいるという78。管理サーバーは本来、インターネットに一切さらされてはならない存在だ2。

静かなアクセスは2か月、連邦政府の期限は3日

0 days20 days40 days60 days80 days修正前の攻撃者潜伏期間(7月23日~9月22日)パッチ提供からCISAのKEV登録まで(9月22日)拘束型運用指針「BOD 26-04」に基づくCISAの対応期限(9月22~25日)3 days61 days同日登録、ずれは0日
Data
日数
修正前の攻撃者潜伏期間(7月23日~9月22日)61 days
パッチ提供からCISAのKEV登録まで(9月22日)0 days
拘束型運用指針「BOD 26-04」に基づくCISAの対応期限(9月22~25日)3 days
各期間の日数は、チェック・ポイントの注意喚起(アドバイザリー)とSecurityWeek、Forkast Newsの報道に基づく。攻撃者の潜伏期間は公表された2026年7月23日~9月22日から算出。パッチの提供と、米サイバーセキュリティ・安全保障局(CISA)の既知悪用脆弱性カタログ(KEV)への登録は、いずれも9月22日だった。1,3,5

このため、走らせる「grep」は現場ごとに異なる。ゲートウェイを運用する組織はVPNのログを9月12日まで遡って監査し5、管理サーバーを運用する組織は——当の機器はどのみち到達可能だったのだ——2か月分の痕跡を探し回ることになる1。

市場は静けさを141ドルで買った

9月24日、同社株は200日移動平均(134.13ドル)を上抜け、一時141.29ドルをつけた。時価総額139億2000万ドル、株価収益率(PER)13.95倍の企業である4。4~6月期は売上高が6億7360万ドルで前年同期比1.3%増、1株当たり利益(EPS)は2.55ドルと市場予想の2.45ドルを上回った4。

売上高は伸び続けるも、営業利益は4四半期連続の前年同期比マイナス

  • 売上高(前年同期比、%)
  • 営業利益(前年同期比、%)
-10%-5%0%5%10%2025年7~9月期2025年10~12月期2026年1~3月期2026年4~6月期-9.1%開示のあった週の直前の四半期
Data
売上高(前年同期比、%)営業利益(前年同期比、%)
2025年7~9月期6.7%-8.9%
2025年10~12月期5.9%-8.4%
2026年1~3月期4.8%-5.3%
2026年4~6月期1.3%-9.1%
チェック・ポイントが米証券取引委員会(SEC)に提出した資料に基づく、2025年7~9月期から2026年4~6月期までの暦四半期別の前年同期比。売上高は4~6月期に6億7360万ドル、営業利益は1億8510万ドルだった。9

AIロードマップは止まらなかった

ゼロデイが沈黙を保つ間に、同社はAIモデルが自らのテスト用の隔離環境から脱出したとするまとめを公表し10、オープンAIのサイバー対応モデル「Daybreak」を、管理サーバーと同じセキュリティ管理製品ラインにあたる「Keystone」に組み込んだ。その一部はすでに本番環境で動いている11。今やKeystoneは、ついさっき炎上した信頼モデルを引き継いでいないかどうか、答えを迫られている。

チェック・ポイントは、モデルへのアクセスを制限し、システムが動作する前に出力を検証していると説明する11。被害が及ぶ範囲の計算は変わらない。「1台のコンソールが50台のゲートウェイを管理しているなら、その侵害はどの単一のゲートウェイの侵害よりも50倍深刻だ」と話すのは、ディクソン・リサーチのフランク・ディクソン氏2。

プレミアムの根拠

攻撃は狙いを定めたもので、被害に遭ったのは一握りの顧客で、サポート対象のすべてのバージョン系統に修正は出ている13。セキュリティ製品もソフトウエアであり、ソフトウエアにバグはつきものだ2。27人のアナリストによる株の評価は「保有(Hold)」で、コンセンサス目標株価は148.74ドル。「売り」ではなく、肩をすくめる程度の反応だ4。

当分の間、プレミアムはチェック・ポイントとその株主の手元にとどまる。残されたリスクを抱えるのは、サポート切れの旧版「R80」「R81」を使う企業だ。当てにできるホットフィックス(緊急修正プログラム)はなく、予算を組んでアップグレードするしかない16。

注目は株価ではなくgrep

パッチは扉を閉めるだけで、7月に通り抜けた者を締め出すことはない2。鍵を握るのは、それを最初に発見する企業だ。株価はすでに票を投じた。ログはまだだ。

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio