Check Point VPNゼロデイCVE-2026-50751、Qilinランサムが認証バイパスで侵入

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「Check Point VPNにゼロデイってホントでしゅか?うちIKEv1で運用してるんでしゅが……」
「Qilinランサムまで絡んでるって、もう侵入されてないか不安でしゅ」

チップス

5月から1か月以上気づかれずに悪用されてたって、もう手遅れの可能性があるでしゅか?

ボス

ふふふ、5月7日から攻撃が始まり、6月8日にようやくホットフィックスが出た構図だな。IKEv1利用環境は即時の点検が必須だ。

本記事ではCVE-2026-50751の手口とCVE-2026-50752による中間者攻撃リスク、そして今日中に動かすべき切り戻し手順を解説します。

  • CVE-2026-50751はCheck Point Remote/Mobile Access VPNの認証バイパス、IKEv1利用時のみ影響
  • 2026年5月7日に悪用開始、Qilinランサム関連アクターが数十組織から窃取・暗号化を実行
  • 同時公開のCVE-2026-50752はサイト間VPN証明書検証不備で、IKEv1放置は二重リスクとなる

5分後には、IKEv1を停止しIKEv2へ移行するための判断材料がそろいます。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
目次

Check Point VPNゼロデイCVE-2026-50751の概要

まずはCheck Pointが緊急アドバイザリで明かした事実関係を整理します。

IKEv1のロジック欠陥でパスワードなしVPN接続が可能に

CVE-2026-50751は、Check Point Security GatewayのRemote AccessおよびMobile Access機能で発生する認証バイパス脆弱性です。
非推奨となったIKEv1鍵交換プロトコルを有効化しているケースに限定されますが、攻撃者はパスワード入力なしにリモートアクセスVPNセッションを確立できます。
Help Net SecurityによればCheck Pointの調査チームは、5月7日に最初の悪用を検知し、6月初旬に攻撃の急増を確認したと公表しています。
被害組織は世界で「数十」とされ、攻撃元のインフラはPalo Alto・Fortinet・F5など他社VPN脆弱性も並行して悪用していたといいます。

本脆弱性の主要事項は以下のとおりです。

項目内容
CVECVE-2026-50751(認証バイパス)/ CVE-2026-50752(証明書検証不備)
影響製品Check Point Security Gateway Remote/Mobile Access(IKEv1有効時)
悪用開始2026年5月7日(観測ベース)
関連アクターQilinランサムアフィリエイト(Rclone・Toxを併用)
対応2026年6月8日にホットフィックス公開、IKEv2移行を強く推奨
チップス

1か月以上、パッチなしで攻撃され続けてたんでしゅか……。

ボス

ああ。VPN製品の認証バイパスは、ランサム勢にとっては最高の入口だ。気付かれずに横展開する時間も与えてしまうな。

Qilinランサムが描いた侵入から二重恐喝までの導線

本件は脆弱性単体の話ではなく、ランサム集団の組織化された侵入プロセスを示しています。

VPN突破からRcloneでの大量窃取、暗号化までの流れ

BleepingComputerおよびCheck Point Blogの報告によると、攻撃者はCVE-2026-50751でVPN認証を回避した後、社内ネットワークを偵察し、オープンソースの転送ツールRcloneでクラウドストレージへデータを大量に持ち出していました。
通信にはToxプロトコルが使われ、痕跡追跡の難度を上げる工夫がなされています。
窃取後はQilinランサムウェアを展開し、暗号化と公開恐喝の二段構えで身代金を要求するという、近年定番の二重恐喝モデルに沿っています。
IKEv1利用環境がそのまま放置されている企業は、いつ標的になってもおかしくない状態といえます。

本日中に取るべき対応は以下のとおりです。

  • Check Point Security Gatewayのホットフィックスを即時適用し、IKEv1を無効化する
  • VPNゲートウェイのログを5月7日まで遡り、未知端末からのIKEv1セッションを洗い出す
  • RcloneやMEGA・Backblaze宛のアウトバウンド通信を検知ルールに追加する
  • Active Directoryの特権アカウント棚卸を行い、不審な新規管理者・スケジュールタスクを点検する
チップス

IKEv2に切り替えれば安心できるでしゅか?

ボス

切り替えは大前提だが、すでに侵入を許していないかの調査も同じくらい重要だ。ログ点検まで含めてセットで動くべきだな。

まとめ:非推奨プロトコル放置はランサムの好物

CVE-2026-50751とCVE-2026-50752は、IKEv1という非推奨プロトコルを残し続けることのリスクを改めて突きつけました。
VPN製品は侵入経路として狙われ続けており、運用上の理由でIKEv1を温存している環境は、すでに攻撃側のスキャン対象になっています。
ホットフィックス適用・IKEv2移行・ログ遡及調査の3点を、今日中に動かすことで被害の連鎖を断ち切れます。
VPNやランサム対応の実務に強くなりたい方は、ぜひフリーランス案件で現場経験を積んでみてください。

参考: BleepingComputer「Check Point links VPN zero-day attacks to Qilin ransomware gang」 / Help Net Security「Qilin ransomware affiliate exploited Check Point VPN zero-day (CVE-2026-50751)」 / Check Point Blog「Security Advisory – Action Required」

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【大手物流サービスのAWSセキュリティ堅牢化・監視】品川シーサイド/AWS・インフラセキュリティ

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
構築, 運用・保守
作業内容:
人々の生活を支える国際物流という社会インフラにおいて、AWS...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次