Június 8-án adott ki javítást a Check Point egy súlyos VPN-hibára (CVE-2026-50751 — ez a hivatalos azonosítószám). A lényeg egyszerűen: jelszó nélkül is beléphettek a távoli munkavállalói VPN-be. Nem a gyenge jelszavak voltak a gond — maga a belépési rendszer engedte át az illetéktelent.

A szakmai súlyossági skálán ez 9,3 a 10-ből — a legmagasabb kategória. A Check Point Research szerint a támadók május 7. óta kihasználták; kb. egy hónap telt el, mielőtt hivatalos számot és gyorsjavítást kaptak (Check Point blog, 2026-06). Az amerikai kiberbiztonsági hatóság (CISA) ugyanazon a napon felvette a listájára azokat a hibákat, amelyeket már élesben kihasználnak — és három napot adott a javításra (CISA KEV, 2026-06-08).

Ki érintett? A Check Point Remote Access és Mobile Access VPN — vagyis az a kapu, amin a home office-osok és az úton lévő kollégák belépnek a cég hálózatába. A hiba a régi belépési módban (IKEv1) és a hozzá tartozó elavult programban van — a tűzfalon és a VPN-kapun, nem a felhasználói jelszóban.

Hogyan működött a trükk

Ki van veszélyben? Azok a cégek, ahol a VPN még a régi IKEv1 protokollt használja — ez egy elavult belépési nyelv a tűzfal és a laptop között. Ha engedélyezve van a régi távoli hozzáférési program, és nincs mindenkinél kötelező gépi azonosító (digitális tanúsítvány), a kapu nyitva lehet.

Mi történt a gyakorlatban? A belépés során a támadó meg tudta hamisítani a „érvényes felhasználó vagyok” jelet. A rendszer nem kérte el rendesen a jelszót vagy a titkos kulcsot — mégis létrejött a kapcsolat (Help Net Security / WatchTowr, 2026-06-12).

Ez nem azt jelenti, hogy azonnal minden fájlhoz hozzáfér. De bent van a hálózaton — onnan tovább léphetnek, ahogy egy betörő az előtérből a belső ajtók felé.

Mekkora a baj? A Check Point tucatnyi szervezetről tud — nem tömeges, véletlenszerű támadás, hanem célzott. Legalább egy esetben Qilin nevű zsarolócsoport követte a betörést (Check Point blog, 2026-06). Ugyanilyen módszerrel más gyártók VPN-jét is célba veszik.

Mit csinálj ma — négy lépés

IT-nek vagy külsős szolgáltatónak — a cégvezetőnek elég ezt továbbadni.

1. Nézd meg a beállításokat. Fut-e még a régi IKEv1 mód? Engedélyezett-e a régi távoli program? Van-e kötelező gépi azonosító mindenkinél? Ha nem Check Pointot használsz, ugyanezek a kérdések — a támadók a VPN-kapukat keresik.

2. Telepítsd a gyorsjavítást. A Check Point sk185033 számú tájékoztatója mondja meg, mely verziók érintettek (Check Point sk185033). Ha nem vagy biztos a verzióban: kérdezd meg az IT-t vagy a szolgáltatót — ma, ne jövő héten. Ha a rendszer már nem kap frissítést: kapcsold ki a régi módot, vagy cserélj verziót — javítás nélkül nincs biztonságos út.

3. Nézd vissza a naplókat május 7-ig. Furcsa belépések éjjel, ismeretlen eszközök, ugyanaz a név más helyről. Ha gyanús dolgot látsz és a cég NIS2 alá tartozik, ne halogasd — incidens-gyanú esetén be kell jelenteni (NIS2 közös bejelentési sablon).

4. Írd össze, mi van a peremen. Ki felel a tűzfal és a VPN frissítéséért? Mikor nézted utoljára? Egy 50 fős cégnél ez gyakran külsős — akkor is a vezetőt kérdezi meg az auditor, nem csak az informatikust.

Nincs szükség szaknyelvre a vezetői kérdéshez. A lényeg: a peremeszközök (tűzfal, VPN, router) ugyanolyan fontosak, mint a jelszavak — és ugyanúgy elavulnak.

Mi a tanulság a Qilin-esetről

A Qilin zsarolócsoport az egyik legaktívabb a piacon — nem azért, mert zseniális hackerek, hanem mert gyorsan reagálnak: amint kiderül egy VPN-hiba, már használják is, mielőtt a cégek foltoznának. A védelem nem a „nálunk nincs ilyen tehetségű támadó” reményén múlik, hanem három dolgon: frissítés, leltár, naplók.

Szeptemberben a Loop ír arról is, mi fut még elavult szoftveren (EOL + CRA cikk). Itt ugyanaz a szabály a hálózati kapun: ami régi és nincs frissítve, az sebezhető.

Kapcsolódó: Ransomware bejelentés EU · Exfiltrációs zsarolás


Jogi megjegyzés: Tájékozódás, nem jogi tanácsadás. Gyanú esetén szakértő (digitális nyomozás) + megfelelőségi partner.

AI-közreműködés: AI-asszisztált váz — emberi szerkesztés, lektorálás és forrás-ellenőrzés. Loop Magazin, 2026.