Изследователи по киберсигурност споделиха допълнителни технически подробности относно наскоро коригирана критична уязвимост в сигурността, засягаща Check Point Security Management Server и Multi-Domain Security Management Server (MDS), която вече се експлоатира активно в реална среда.

Уязвимостта, регистрирана като CVE-2026-16232 (CVSS оценка: 9.3), представлява обход на автентификацията в процеса на влизане в SmartConsole, което позволява на неудостоверен отдалечен атакуващ да получи токен за вход в приложението и да го използва, за да се автентикира с пълни административни привилегии.

„Чрез експлоатиране на CVE-2026-16232 неудостоверен атакуващ може да получи токен за вход в приложението, да използва този токен за влизане през SmartConsole с пълни администраторски привилегии и да промени политиката за сигурност или конфигурацията на сигурността“, заявяват от Rapid7.

Успешното експлоатиране изисква атакуващият да има мрежови достъп до Management Server и конфигурация, която не ограничава доверените клиенти (Trusted Clients). Check Point разкри, че е запознат с малък брой клиенти, които са били обект на атака чрез тази уязвимост от тип нулев ден.

Анализът на Rapid7 на уязвимостта разкрива, че основната причина е „нарушена граница на доверие“ в пътя за автентификация на приложението, което позволява на атакуващия да влезе в уязвимо устройство през SmartConsole с пълни администраторски привилегии.

По-конкретно, установено е, че уязвимият сървър приема предоставен от атакуващия отличителен адрес (DN) на Secure Internal Communication (SIC) като идентичност на отдалечено приложение, вместо да обвърже тази идентичност с автентикирания DN на отдалечения клиентски сертификат, върнат от функция на име „getCertificateDnName()“.

В резултат на това атакуващ може да прочете собствения SIC DN на сървъра за управление по време на неудостовената начална комуникация и да се автентикира като отдалечено приложение чрез повторно изпращане на този DN на сървъра за управление, получаване на токен за вход в приложението и след това генериране на нов билет за еднократен вход (SSO) в SmartConsole чрез фалшифицираната сесия на приложението.

Корекцията за сигурност, въведена от Check Point, гарантира, че отдалечените клиенти използват автентикирания DN на отдалечения партньорски сертификат, което води до отхвърляне на всяко несъответствие между предоставения DN и тази автентикирана идентичност. Тя също така добавя нова проверка за празна идентичност, която предотвратява влизането на отдалечено приложение, когато няма автентикирана SIC идентичност.

„За да премине предоставеният DN на сървъра през коригираните проверки, атакуващият би се нуждаел от автентикиран клиентски сертификат, чийто DN на субекта вече съвпада с този DN на сървъра, което премахва възможността за неудостоверен обход“, обяснява Стивън Фюър от Rapid7.

Rapid7 пусна концептуален (PoC) Python скрипт, който може да се използва за успешно валидиране на това дали дадена цел е уязвима или е защитена срещу уязвимостта.

На клиентите се препоръчва да инсталират корекциите за сигурност (Jumbo Hotfixes), пуснати от Check Point на 22 юли 2026 г., за да отстранят уязвимостта възможно най-скоро.