Check Point opravuje tri zraniteľnosti, jedna je aktívne zneužívaná

Check Point vydal opravy pre tri zraniteľnosti v produktoch Security Management, Multi-Domain Security Management a Security Gateway. Dve z nich sú hodnotené ako kritické. Zraniteľnosť CVE-2026-16232 je už aktívne zneužívaná v reálnej prevádzke a bola preto zaradená do katalógu CISA KEV (Known Exploited Vulnerabilities).

Zoznam pozorovaných indikátorov kompromitácie (IoC – IP adries útočníkov) je dostupný v bezpečnostnom advisory Check Pointu a na stránke CISA.

Prehľad zraniteľností

CVECVSSPopisCWE
CVE-2026-162329.1 (kritická)Obídenie autentizácie v SmartConsole, aktívne zneužívaná287 – Improper Authentication
CVE-2026-621449.1 (kritická)Vzdialené spustenie ľubovoľných príkazov287 – Improper Authentication
CVE-2026-621457.5 (vysoká)Eskalácia oprávnení na root cez Gaia Portal269 – Improper Privilege Management

Technické detaily

CVE-2026-16232 – obídenie autentizácie SmartConsole (CVSS 9.1)

Neautentizovaný vzdialený útočník dokáže na serveri Security Management alebo Multi-Domain Security Management Server získať prihlasovací token aplikácie a prihlásiť sa do konzoly SmartConsole s plnými administrátorskými oprávneniami. To mu umožňuje upravovať bezpečnostné politiky a konfiguráciu celej infraštruktúry.

Zraniteľnosť je zneužiteľná vtedy, keď je Management server dostupný priamo z internetu bez obmedzenia prístupu na tzv. Trusted Clients (GUI clients) – teda bez zoznamu povolených klientskych staníc, ktoré sa smú k serveru pripájať.

CVE-2026-62144 – vzdialené spustenie príkazov (CVSS 9.1)

Neautentizovaný vzdialený útočník dokáže na Security Management a Multi-Domain Security Management Server spúšťať ľubovoľné príkazy – vrátane príkazov run-script a exec-command na spravovaných zariadeniach Security Gateway. Prakticky ide o úplnú kompromitáciu spravovanej infraštruktúry.

Zraniteľnosť je zneužiteľná, ak prístup na server nie je chránený firewallom alebo nie je obmedzený na Trusted Clients (GUI clients).

CVE-2026-62145 – eskalácia oprávnení na root (CVSS 7.5)

Autentizovaný vzdialený útočník s read-only prístupom do webového rozhrania Gaia Portal na Security Gateway alebo Security Management dokáže spustiť príkazy s oprávneniami root. Táto zraniteľnosť sa netýka zariadení Check Point Spark Gateway.

Postihnuté verzie a opravy

Opravy sú dostupné v rámci kumulatívnych balíkov Jumbo Hotfix Accumulator:

  • R82.10 – od Take 36
  • R82 – od Take 118
  • R81.20 – od Take 158

Odporúčania

Check Point odporúča aktualizovať postihnuté systémy na uvedené alebo novšie verzie čo najskôr, keďže minimálne jedna zo zraniteľností (CVE-2026-16232) je už aktívne zneužívaná útočníkmi.

Ak okamžitá aktualizácia nie je možná, riziko je možné dočasne znížiť:

  • obmedzením prístupu k Security Management / Multi-Domain Security Management Server výlučne na dôveryhodných klientov (Trusted Clients / GUI clients),
  • zamedzením prístupu na tieto servery priamo z internetu,
  • kontrolou logov na výskyt zverejnených IoC (IP adries) uvedených v advisory.

Podrobné mitigačné postupy pre jednotlivé zraniteľnosti sú popísané v Check Point Security Knowledge Base článkoch sk185169, sk185152 a sk185153.

Záver

Vzhľadom na kritickú závažnosť dvoch zo zraniteľností a potvrdené aktívne zneužívanie CVE-2026-16232 by organizácie prevádzkujúce Check Point Security Management alebo Multi-Domain Security Management mali túto aktualizáciu považovať za naliehavú prioritu. Predovšetkým treba bezodkladne skontrolovať, či nie je Management server dostupný z internetu bez obmedzenia na dôveryhodných klientov – práve táto konfigurácia otvára cestu k plnej kompromitácii bezpečnostnej infraštruktúry.


Zdroje

  1. Check Point Security Advisory – Active Exploitation of SmartConsole Authentication Bypass
  2. CISA – Adds Two Known Exploited Vulnerabilities to Catalog