Cảnh báo lỗ hổng Check Point VPN CVE-2026-50751 đang bị khai thác, có liên hệ Qilin

Check Point ngày 08/06/2026 đã phát hành cảnh báo khẩn về CVE-2026-50751, một lỗ hổng bỏ qua xác thực nghiêm trọng trong các triển khai Remote Access VPN và Mobile Access còn sử dụng giao thức trao đổi khóa IKEv1 đã lỗi thời. Theo hãng, lỗ hổng đang bị khai thác thực tế và có thể cho phép kẻ tấn công từ xa thiết lập phiên VPN mà không cần mật khẩu hợp lệ.

Ảnh minh họa kết nối VPN từ xa trên laptop

Điểm chính của sự cố

CVE-2026-50751 được Check Point mô tả là lỗi trong luồng xác thực chứng chỉ của Remote Access và Mobile Access khi hệ thống vẫn cấu hình IKEv1. Trong kịch bản bị khai thác, tin tặc không cần tài khoản hợp lệ vẫn có thể vượt qua bước xác thực ban đầu và tạo kết nối VPN từ xa vào môi trường mục tiêu.

Mức độ rủi ro nằm ở chỗ VPN thường là cửa ngõ truy cập vào mạng nội bộ. Dù Check Point nhấn mạnh rằng kẻ tấn công vẫn cần thực hiện thêm hoạt động sau xác thực để truy cập tài nguyên nội bộ hoặc leo thang đặc quyền, việc có được phiên VPN trái phép đã đủ tạo ra bàn đạp nguy hiểm cho xâm nhập sâu hơn.

Những hệ thống nào bị ảnh hưởng

Phạm vi ảnh hưởng tập trung vào các triển khai Check Point Remote Access VPN, Mobile Access hoặc một số cấu hình gateway còn chấp nhận IKEv1. Các hệ thống chỉ sử dụng IKEv2 không nằm trong nhóm rủi ro chính theo thông tin từ Check Point.

IKEv1 là giao thức cũ, đã bị thay thế trong nhiều môi trường hiện đại nhưng vẫn có thể tồn tại vì yêu cầu tương thích với thiết bị hoặc máy khách legacy. Đây là điểm yếu phổ biến trong vận hành hạ tầng: thành phần không còn được ưu tiên vẫn duy trì trong cấu hình sản xuất và trở thành bề mặt tấn công khi có lỗ hổng mới.

Dấu hiệu khai thác và liên hệ với ransomware

Check Point cho biết hoạt động khai thác đã được ghi nhận trong thực tế, với số lượng nạn nhân quan sát được ở mức vài chục tổ chức trên toàn cầu. Một trường hợp có hoạt động sau xâm nhập được xác nhận liên quan đến affiliate của nhóm ransomware Qilin, khiến sự cố này đặc biệt đáng chú ý với các doanh nghiệp đang vận hành truy cập từ xa cho nhân viên và đối tác.

BleepingComputer cũng ghi nhận các cuộc tấn công bắt đầu từ ngày 07/05/2026 và tăng mạnh vào đầu tháng 6/2026. Dữ liệu này cho thấy lỗ hổng không chỉ là rủi ro lý thuyết, mà đã bước vào giai đoạn khai thác có mục tiêu trước khi nhiều tổ chức kịp rà soát lại cấu hình VPN.

Recommendations for Administrators

Các tổ chức sử dụng sản phẩm Check Point nên ưu tiên kiểm tra ngay cấu hình Remote Access VPN và Mobile Access, đặc biệt là việc còn bật hoặc cho phép IKEv1 hay không. Nếu vẫn cần IKEv1 vì lý do tương thích, cần áp dụng hotfix hoặc bản cập nhật bảo mật do Check Point phát hành càng sớm càng tốt.

Song song với cập nhật, đội ngũ vận hành nên rà soát nhật ký VPN từ đầu tháng 5/2026, tìm các phiên đăng nhập bất thường, địa chỉ IP lạ, hoạt động truy cập ngoài giờ và dấu hiệu di chuyển ngang sau khi kết nối VPN được thiết lập. Với môi trường có nguy cơ cao, việc thu hồi phiên đang hoạt động, xoay vòng chứng chỉ liên quan và bắt buộc xác thực mạnh hơn là các bước cần được cân nhắc.

Bài học rộng hơn về truy cập từ xa

Sự cố CVE-2026-50751 tiếp tục cho thấy các thiết bị biên như VPN, firewall và cổng truy cập từ xa là mục tiêu ưu tiên của tội phạm mạng. Khi một lỗ hổng bỏ qua xác thực xuất hiện tại lớp này, kẻ tấn công có thể rút ngắn đáng kể chuỗi xâm nhập, từ đó tăng khả năng triển khai mã độc tống tiền, đánh cắp dữ liệu hoặc duy trì hiện diện trong mạng nội bộ.

Đối với doanh nghiệp, biện pháp phòng thủ không nên chỉ dừng ở việc vá lỗi. Cần duy trì kiểm kê tài sản biên, loại bỏ giao thức legacy, giám sát đăng nhập từ xa theo hành vi, phân đoạn mạng sau VPN và kiểm tra định kỳ các chính sách truy cập đặc quyền. Đây là cách giảm thiểu rủi ro ngay cả khi một thành phần truy cập từ xa bất ngờ phát sinh lỗ hổng nghiêm trọng.

  • VNCyberS tổng hợp từ Check Point và BleepingComputer

Contact Us

Email: [email protected]
Phone: +84 903260277