Атакуващи експлоатират критична уязвимост за заобикаляне на удостоверяването (CVE-2026-16232), която засяга Check Point Security Management и Multi-Domain Security Management – сървърите за управление, които прилагат политики към защитните стени (security gateways) на Check Point.
„Неудостоверен атакуващ може да придобие маркер за вход (login token) в приложението и да го използва за влизане през SmartConsole с пълни администраторски права, след което да прилага промени в политиката за сигурност и конфигурацията за сигурност“, заявяват от компанията.
Оттам потвърдиха, че уязвимостта се експлоатира активно и „шепа“ клиенти вече са засегнати (и уведомени).
Отстраняване на уязвимостта, смекчаване на последиците и разследване
CVE-2026-16232 засяга редица поддържани версии, както и версии с прекратена поддръжка на Check Point Security Management и Multi-Domain Security Management. Налични са спешни корекции (hotfixes) за поддържаните версии: R81.20, R82 и R82.10.
„Успешното отдалечено експлоатиране изисква достъп през интернет до IP адреса на сървъра за управление и липса на ограничения за доверени клиенти (Trusted Clients/GUI клиенти)“, отбелязват от Check Point.
Следователно, ако клиентите не могат да внедрят някоя от предоставените големи корекции за сигурност („jumbo hotfixes“) незабавно, те могат да смекчат риска от експлоатация чрез ограничаване на доверените клиенти до надеждни IP адреси/подмрежи и чрез защита на административния достъп със защитна стена, ограничаваща достъпа само до доверени IP адреси.
Check Point сподели също списък с IP адреси, свързани с атаките, и инструктира клиентите как да използват тази информация, за да проверят дали са били засегнати.
„Сървърът за управление не е просто още една административна система. Той контролира критични функции за сигурност като: политики за сигурност, права на администратори, управлявани защитни стени, VPN конфигурации, настройки за предотвратяване на заплахи (Threat Prevention), инсталиране на политики, регистриране на събития и мониторинг“, отбелязва експерт в общностния форум CheckMates на Check Point.
„Уязвимост, засягаща слоя на управление (Management Plane), може да компрометира модела на доверие на цялата архитектура за сигурност. Дори организациите, чиито сървъри за управление не са пряко изложени на интернет, не трябва да отлагат инсталирането на корекции за сигурност. Мрежовите ограничения намаляват излагането на риск, но не премахват уязвимия код.“
Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) добави CVE-2026-16232 в своя каталог с известни експлоатирани уязвимости и изисква от цивилните федерални агенции на САЩ да отстранят проблема до 25 юли и да разследват дали са били засегнати от атакуващи.
Големите пакети с корекции за сигурност (jumbo hotfixes), издадени от Check Point, отстраняват също:
- CVE-2026-62144 – подобна критична уязвимост, която позволява на неудостоверени атакуващи да изпълняват административни команди на сървъра за управление и след това да изпълняват команди на управляваните защитни стени;
- CVE-2026-62145 – уязвимост в Gaia Portal (уеб-базирания интерфейс за управление на базираната на Linux операционна система на Check Point, работеща на сървърите за управление и защитните стени), която позволява на удостоверен атакуващ с права само за четене да изпълнява команди с администраторски права (root).
За последните две няма данни да се експлоатират активно, като втората засяга и защитните стени на Check Point (с изключение на Check Point Spark Gateways), а не само сървърите за управление.