Check Point пусна актуализации за сигурност за отстраняване на множество уязвимости, засягащи продуктите за управление на сигурността (Security Management) и управление на множество домейни (MDSM), включително критичен дефект, който вече се експлоатира активно в реална среда.
Уязвимостта, регистрирана като CVE-2026-16232 (рейтинг по CVSS: 9.3), представлява заобикаляне на автентификацията, засягащо процеса на влизане в Check Point SmartConsole. Тя позволява на неудостоверен отдалечен атакуващ да получи токен за вход в приложението и да го използва, за да се автентифицира с пълни администраторски права.
„Успешното експлоатиране позволява на атакуващия да променя политиките за сигурност и конфигурациите за сигурност“, според описанието на уязвимостта в CVE.org. „Отдалеченото експлоатиране изисква интернет достъп до IP адреса на сървъра за управление (Management Server) и конфигурация, която не ограничава доверените клиенти (Trusted Clients).“
Лотем Финкелщайн, вицепрезидент по изследванията в Check Point, заяви, че компанията е запозната с малък брой клиенти, които са обект на атаки чрез тази уязвимост, и вече ги е уведомила. Тя не разкрива естеството на атаките или кога са били открити.
„Това засяга само много специфична конфигурация – когато управлението е изложено директно в интернет без IP ограничения“, добави Финкелщайн.
Доставчикът на решения за киберсигурност сподели индикатори за компрометиране (IoCs), свързани с активността.
Пуснати са и корекции за сигурност за други две уязвимости:
- CVE-2026-62144 (рейтинг по CVSS: 9.3) – Уязвимост за заобикаляне на автентификацията в Check Point Security Management и Multi-Domain Security Management, която позволява на неудостоверен отдалечен атакуващ да изпълнява администраторски команди на сървъра за управление, включително стартиране на скриптове (run-script) и изпълнение на команди (exec-command) на Security Gateway.
- CVE-2026-62145 (рейтинг по CVSS: 7.5) – Уязвимост за неправилно управление на привилегиите в Check Point Gaia Portal, която позволява на удостоверен атакуващ с права само за четене в Gaia Portal да изпълнява команди с root привилегии.
Подобно на случая с CVE-2026-16232, успешното експлоатиране на CVE-2026-62144 изисква достъп за управление без защита от защитна стена или липса на ограничения за доверените клиенти (GUI клиенти). И трите проблема засягат съответните версии.
Препоръчва се на клиентите да инсталират спешната корекция Jumbo hotfix от 22 юли, да ограничат доверените клиенти (GUI клиенти) до доверени IP адреси/подмрежи, да защитят достъпа за управление с защитна стена и да ограничат достъпа до доверени IP адреси.
Развитието на събитията накара Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) да добави уязвимостта в своя каталог с известни експлоатирани уязвимости (KEV), изисквайки от федералните цивилни агенции на изпълнителната власт (FCEB) да инсталират необходимите корекции за сигурност до 25 юли 2026 г.