Check Point vydal opravy pre tri zraniteľnosti v produktoch Security Management, Multi-Domain Security Management a Security Gateway. Dve z nich sú hodnotené ako kritické. Zraniteľnosť CVE-2026-16232 je už aktívne zneužívaná v reálnej prevádzke a bola preto zaradená do katalógu CISA KEV (Known Exploited Vulnerabilities).
Zoznam pozorovaných indikátorov kompromitácie (IoC – IP adries útočníkov) je dostupný v bezpečnostnom advisory Check Pointu a na stránke CISA.
Prehľad zraniteľností
| CVE | CVSS | Popis | CWE |
|---|---|---|---|
| CVE-2026-16232 | 9.1 (kritická) | Obídenie autentizácie v SmartConsole, aktívne zneužívaná | 287 – Improper Authentication |
| CVE-2026-62144 | 9.1 (kritická) | Vzdialené spustenie ľubovoľných príkazov | 287 – Improper Authentication |
| CVE-2026-62145 | 7.5 (vysoká) | Eskalácia oprávnení na root cez Gaia Portal | 269 – Improper Privilege Management |
Technické detaily
CVE-2026-16232 – obídenie autentizácie SmartConsole (CVSS 9.1)
Neautentizovaný vzdialený útočník dokáže na serveri Security Management alebo Multi-Domain Security Management Server získať prihlasovací token aplikácie a prihlásiť sa do konzoly SmartConsole s plnými administrátorskými oprávneniami. To mu umožňuje upravovať bezpečnostné politiky a konfiguráciu celej infraštruktúry.
Zraniteľnosť je zneužiteľná vtedy, keď je Management server dostupný priamo z internetu bez obmedzenia prístupu na tzv. Trusted Clients (GUI clients) – teda bez zoznamu povolených klientskych staníc, ktoré sa smú k serveru pripájať.
CVE-2026-62144 – vzdialené spustenie príkazov (CVSS 9.1)
Neautentizovaný vzdialený útočník dokáže na Security Management a Multi-Domain Security Management Server spúšťať ľubovoľné príkazy – vrátane príkazov run-script a exec-command na spravovaných zariadeniach Security Gateway. Prakticky ide o úplnú kompromitáciu spravovanej infraštruktúry.
Zraniteľnosť je zneužiteľná, ak prístup na server nie je chránený firewallom alebo nie je obmedzený na Trusted Clients (GUI clients).
CVE-2026-62145 – eskalácia oprávnení na root (CVSS 7.5)
Autentizovaný vzdialený útočník s read-only prístupom do webového rozhrania Gaia Portal na Security Gateway alebo Security Management dokáže spustiť príkazy s oprávneniami root. Táto zraniteľnosť sa netýka zariadení Check Point Spark Gateway.
Postihnuté verzie a opravy
Opravy sú dostupné v rámci kumulatívnych balíkov Jumbo Hotfix Accumulator:
- R82.10 – od Take 36
- R82 – od Take 118
- R81.20 – od Take 158
Odporúčania
Check Point odporúča aktualizovať postihnuté systémy na uvedené alebo novšie verzie čo najskôr, keďže minimálne jedna zo zraniteľností (CVE-2026-16232) je už aktívne zneužívaná útočníkmi.
Ak okamžitá aktualizácia nie je možná, riziko je možné dočasne znížiť:
- obmedzením prístupu k Security Management / Multi-Domain Security Management Server výlučne na dôveryhodných klientov (Trusted Clients / GUI clients),
- zamedzením prístupu na tieto servery priamo z internetu,
- kontrolou logov na výskyt zverejnených IoC (IP adries) uvedených v advisory.
Podrobné mitigačné postupy pre jednotlivé zraniteľnosti sú popísané v Check Point Security Knowledge Base článkoch sk185169, sk185152 a sk185153.
Záver
Vzhľadom na kritickú závažnosť dvoch zo zraniteľností a potvrdené aktívne zneužívanie CVE-2026-16232 by organizácie prevádzkujúce Check Point Security Management alebo Multi-Domain Security Management mali túto aktualizáciu považovať za naliehavú prioritu. Predovšetkým treba bezodkladne skontrolovať, či nie je Management server dostupný z internetu bez obmedzenia na dôveryhodných klientov – práve táto konfigurácia otvára cestu k plnej kompromitácii bezpečnostnej infraštruktúry.