w8w logo
17 lipca, 2026

Krytyczna luka w VPN pozwala hakerom na dostęp do firmowych sieci

Eksperci ds. cyberbezpieczeństwa z Check Point Research wydali 8 czerwca 2026 roku pilne ostrzeżenie dotyczące krytycznej luki w zabezpieczeniach popularnych rozwiązań VPN. Podatność, oznaczona jako CVE-2026-50751, jest już aktywnie wykorzystywana przez cyberprzestępców, w tym przez grupy powiązane z groźnym oprogramowaniem ransomware Qilin, do uzyskiwania nieautoryzowanego dostępu do sieci korporacyjnych.

CVE-2026-50751: Podatność o niemal maksymalnej ocenie ryzyka

Zidentyfikowana luka bezpieczeństwa otrzymała ocenę 9.3 w dziesięciostopniowej skali CVSS, co klasyfikuje ją jako zagrożenie o charakterze krytycznym. Błąd tkwi w mechanizmie uwierzytelniania i pozwala napastnikom na całkowite jego ominięcie. Oznacza to, że cyberprzestępca może nawiązać pełnoprawną sesję VPN i uzyskać dostęp do wewnętrznych zasobów firmy bez konieczności posiadania jakichkolwiek danych logowania – nazwy użytkownika czy hasła.

Ta krytyczna luka bezpieczeństwa VPN wykorzystywana przez cyberprzestępców w czerwcu 2026 stwarza bezpośrednie zagrożenie dla integralności i poufności danych firmowych. Uzyskanie dostępu do sieci wewnętrznej jest często pierwszym krokiem do przeprowadzenia znacznie poważniejszych ataków, takich jak kradzież wrażliwych informacji czy wdrożenie oprogramowania szyfrującego dane.

Przestarzały protokół furtką dla atakujących

Problem dotyczy specyficznych, choć wciąż używanych konfiguracji. Według analityków Check Point Research, podatne są bramy VPN z rodziny produktów Remote Access i Mobile Access, które do nawiązywania połączeń wykorzystują przestarzały protokół IKEv1. Nowsze standardy, takie jak IKEv2, nie są dotknięte tym błędem. Sytuacja ta po raz kolejny uwidacznia ryzyko związane z poleganiem na starszych technologiach, które nie są już w stanie zapewnić odpowiedniego poziomu ochrony przed nowoczesnymi wektorami ataków.

Możliwość obejścia procesu uwierzytelniania i nawiązania pełnoprawnej sesji VPN bez znajomości danych dostępowych stanowi fundamentalne złamanie modelu bezpieczeństwa, na którym opierają się zdalne połączenia z siecią firmową.

Firmy korzystające z podatnych rozwiązań są narażone na natychmiastowe i poważne konsekwencje. Atakujący, znajdując się wewnątrz sieci, może poruszać się po niej w poszukiwaniu cennych danych, eskalować swoje uprawnienia i przygotowywać grunt pod finalny atak, na przykład z użyciem ransomware.

Grupa ransomware Qilin aktywnie wykorzystuje błąd

Ostrzeżenie jest tym bardziej alarmujące, że luka CVE-2026-50751 nie jest jedynie teoretycznym zagrożeniem. Eksperci potwierdzili, że jest ona już aktywnie eksploatowana w sieci. Co więcej, zaobserwowano, że ataki z jej wykorzystaniem przeprowadzają podmioty powiązane z grupą ransomware Qilin. Grupa ta jest znana z przeprowadzania zaawansowanych i dotkliwych finansowo ataków, które paraliżują działalność przedsiębiorstw na całym świecie poprzez szyfrowanie ich danych i żądanie okupu.

Administratorzy systemów IT powinni niezwłocznie zweryfikować konfigurację swoich rozwiązań VPN i upewnić się, że nie korzystają one z przestarzałego protokołu IKEv1. Zalecana jest jak najszybsza aktualizacja oprogramowania i migracja do bezpieczniejszych standardów w celu załatania tej niebezpiecznej furtki do sieci korporacyjnych.

Źródła

Mikołaj Marszycki, „Krytyczna luka w VPN wykorzystywana przez cyberprzestępców”, ITwiz, 2026. https://itwiz.pl/krytyczna-luka-w-vpn-wykorzystywana-przez-cyberprzestepcow/

„Actively exploited cPanel bug exposes millions of websites to takeover”, Malwarebytes, 2026. https://www.malwarebytes.com/pl/blog/news/2026/05/actively-exploited-cpanel-bug-exposes-millions-of-websites-to-takeover

„USA uznały zagraniczne routery za zagrożenie dla bezpieczeństwa”, ITwiz, 2026. https://itwiz.pl/usa-uznaly-zagraniczne-routery-za-zagrozenie-dla-bezpieczenstwa/

„Już niebawem Secure 2026 – konferencja cyberbezpieczeństwa i jubileusz CERT Polska”, ITwiz, 2026. https://itwiz.pl/juz-niebawem-secure-2026-konferencja-cyberbezpieczenstwa-i-jubileusz-cert-polska/


Comments are closed

    Powiązane wpisy