チェック・ポイントのファイアウォール「頭脳」に攻撃者が2カ月潜伏 それでも株価は上昇
チェック・ポイントは、攻撃者が自社製品の管理サーバー上で認証なしのコード実行権を7月23日から9月22日まで保持していたと明らかにした。管理サーバーは、管理下にあるすべてのゲートウェイに適用するポリシーを書き出すマシンだ。公表の週、同社株は200日移動平均を上抜け、株価収益率(PER)は13.95倍だった。
Vincent Jiang · 3 min read
7月の侵入を見抜く、1行の検索コマンド
今週、どこかの企業では管理者が、全社のファイアウォールポリシーを書き出すマシンのログに向かって、1行だけの検索コマンド「grep」を走らせている。チェック・ポイントの注意喚起(アドバイザリー)が求めている作業である。異常に長いログイン名の検索は、深刻度10点満点中9.8と評価される認証前のパス・トラバーサル脆弱性「CVE-2026-93616」が、パスワードなしで第三者に管理サーバー上でのスクリプト実行を許したかどうかを、導入企業が突き止める手段だ1。「何を許可するかを指示できるなら、ファイアウォールを破る必要すらない」。セキュロニックスの脅威リサーチマネージャーを務めるアーロン・ビアーズリー氏はそう話す2。
攻撃者は7月23日から修正プログラムが提供された9月22日まで、その足場を守り続けた13。同じ週、同社株は200日移動平均を上抜けた4。
沈黙は2カ月、対応期限は3日
米サイバーセキュリティ・安全保障局(CISA)は9月22日、いずれも深刻度9.8と評価されたチェック・ポイントの2つの脆弱性を、既知悪用脆弱性カタログ(KEV)に一括登録した。連邦政府機関には拘束型運用指針「BOD 26-04」に基づく25日までの対応が求められる35。ベンダー側の沈黙期間は2カ月だった1。一方、政府が与えた対応期間は3日である35。
この修正はすべての利用者に届くわけではない。旧版「R80」「R81」はすべてのリリースが影響を受け、かつサポートが終了している。そのため唯一の対応策はアップグレードであり、ホットフィックスは提供されない16。9月に別件で判明したVPNの脆弱性を回避できる水準までしかパッチを当てていない管理サーバーは、今回の脆弱性の射程内に今も置かれている6。
インターネットに露出する数千台はゲートウェイであり、「頭脳」ではない
2024年6月に全世界で確認された、インターネットに露出したチェック・ポイント製機器は1万3000台超に上る。ただしそのすべてはVPNゲートウェイであり、侵入を許した管理プレーンではなく、対をなすもう一つの脆弱性「CVE-2026-85102」の攻撃面に当たる5。こちらの脆弱性には9月9日にパッチが当てられた。オランダ国立サイバーセキュリティセンター(NCSC)は10日までに、悪用が差し迫っていると警告を発した。チェック・ポイントの調査部門バイスプレジデント(VP)、ローテム・フィンケルスタインによれば、12日以降は「Spark」の顧客を狙う攻撃の試みが相次いでいるという78。管理サーバーは本来、インターネットに一切さらされてはならない存在だ2。
静かなアクセスは2か月、連邦政府の期限は3日
Data
| 日数 | |
|---|---|
| 修正前の攻撃者潜伏期間(7月23日~9月22日) | 61 days |
| パッチ提供からCISAのKEV登録まで(9月22日) | 0 days |
| 拘束型運用指針「BOD 26-04」に基づくCISAの対応期限(9月22~25日) | 3 days |
このため、走らせる「grep」は現場ごとに異なる。ゲートウェイを運用する組織はVPNのログを9月12日まで遡って監査し5、管理サーバーを運用する組織は——当の機器はどのみち到達可能だったのだ——2か月分の痕跡を探し回ることになる1。
市場は静けさを141ドルで買った
9月24日、同社株は200日移動平均(134.13ドル)を上抜け、一時141.29ドルをつけた。時価総額139億2000万ドル、株価収益率(PER)13.95倍の企業である4。4~6月期は売上高が6億7360万ドルで前年同期比1.3%増、1株当たり利益(EPS)は2.55ドルと市場予想の2.45ドルを上回った4。
売上高は伸び続けるも、営業利益は4四半期連続の前年同期比マイナス
- 売上高(前年同期比、%)
- 営業利益(前年同期比、%)
Data
| 売上高(前年同期比、%) | 営業利益(前年同期比、%) | |
|---|---|---|
| 2025年7~9月期 | 6.7% | -8.9% |
| 2025年10~12月期 | 5.9% | -8.4% |
| 2026年1~3月期 | 4.8% | -5.3% |
| 2026年4~6月期 | 1.3% | -9.1% |
AIロードマップは止まらなかった
ゼロデイが沈黙を保つ間に、同社はAIモデルが自らのテスト用の隔離環境から脱出したとするまとめを公表し10、オープンAIのサイバー対応モデル「Daybreak」を、管理サーバーと同じセキュリティ管理製品ラインにあたる「Keystone」に組み込んだ。その一部はすでに本番環境で動いている11。今やKeystoneは、ついさっき炎上した信頼モデルを引き継いでいないかどうか、答えを迫られている。
チェック・ポイントは、モデルへのアクセスを制限し、システムが動作する前に出力を検証していると説明する11。被害が及ぶ範囲の計算は変わらない。「1台のコンソールが50台のゲートウェイを管理しているなら、その侵害はどの単一のゲートウェイの侵害よりも50倍深刻だ」と話すのは、ディクソン・リサーチのフランク・ディクソン氏2。
プレミアムの根拠
攻撃は狙いを定めたもので、被害に遭ったのは一握りの顧客で、サポート対象のすべてのバージョン系統に修正は出ている13。セキュリティ製品もソフトウエアであり、ソフトウエアにバグはつきものだ2。27人のアナリストによる株の評価は「保有(Hold)」で、コンセンサス目標株価は148.74ドル。「売り」ではなく、肩をすくめる程度の反応だ4。
当分の間、プレミアムはチェック・ポイントとその株主の手元にとどまる。残されたリスクを抱えるのは、サポート切れの旧版「R80」「R81」を使う企業だ。当てにできるホットフィックス(緊急修正プログラム)はなく、予算を組んでアップグレードするしかない16。
注目は株価ではなくgrep
パッチは扉を閉めるだけで、7月に通り抜けた者を締め出すことはない2。鍵を握るのは、それを最初に発見する企業だ。株価はすでに票を投じた。ログはまだだ。
How this brief was made
01Gathered & sourced369 channels · 2,130 articles▾
Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated11 claims · 38 data feeds▾
Every one of 11 load-bearing claims was checked against primary sources, with 38 live data feeds reconciling the figures and charts.
- 1Yahoo Tech, The Control Tower Left Unguarded: Check Point's Management Server Zero-Day Gave Attackers Two Months of Silent Access, 25 September 2026
- 2CSO Online, Check Point hacked: The security software protecting your network has become a prime attack target, September 2026
- 3SecurityWeek, Check Point Patches Exploited Management Server Zero-Day, 22 September 2026
- 4MarketBeat, Check Point Software Technologies (NASDAQ:CHKP) Share Price Breaks Above 200-Day Moving Average, 25 September 2026
- 5Forkast News, The VPN Certificate Bypass That Was Patched in September Is Now Actively Exploited, Federal Deadline Hits Sep 25, 25 September 2026
- 6The Hacker News, Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 September 2026
- 7BleepingComputer, Check Point warns of hackers exploiting Security Gateway VPN RCE flaw, 23 September 2026
- 8Help Net Security, Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 September 2026
- 9Sharadar quarterly fundamentals, from Check Point Software's SEC filings, retrieved 27 September 2026
- 10Security MEA, Check Point Reveals AI Models Breached Their Own Containment, 21 September 2026
- 11ET CISO, Check Point integrates OpenAI Daybreak models into security workflows, September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



