Check Point предупреждает об активно эксплуатируемой уязвимости нулевого дня в SmartConsole
Check Point предупреждает об активно эксплуатируемой уязвимости нулевого дня в SmartConsole
Израильская компания Check Point Software устранила активно эксплуатируемую уязвимость нулевого дня в административной панели SmartConsole.
Детали уязвимости
Уязвимость CVE-2026-16232 представляет собой обход аутентификации, позволяющий неавторизованным атакующим получить токен входа с правами администратора. Получив доступ к уязвимому серверу управления (Security Management Server или Multi-Domain Security Management Server), злоумышленники могут изменять конфигурацию безопасности и политики.
Для успешной эксплуатации необходимо, чтобы:
- Отсутствовали ограничения на доверенные клиенты GUI
- IP-адрес сервера управления был доступен из интернета
«В ходе планового анализа мы обнаружили несколько уязвимостей. После тщательного исследования мы выявили одну из них, эксплуатируемую в реальных атаках, затронувших небольшое число клиентов. Это касается только очень специфической конфигурации — когда управление напрямую открыто в интернет без IP-ограничений.»
— Лотем Финкельштейн, вице-президент по исследованиям Check Point
Как проверить компрометацию?
Администраторам необходимо в разделе Logs & Monitor / Logs & Events > Audit Logs View выполнить поиск по запросу «Authentication method: application token» после запуска следующего SmartConsole-запроса:
(src:151.241.99.207 OR dst:151.241.99.207 OR src:151.241.99.233 OR dst:151.241.99.233 OR src:158.62.198.182 OR dst:158.62.198.182 OR src:192.142.10.99 OR dst:192.142.10.99 OR src:139.28.37.250 OR dst:139.28.37.250)
Рекомендации для тех, кто не может сразу обновиться
- Следовать руководству Check Point Hardening Best Practices Guide
- Ограничить доверенные клиенты конкретными IP-адресами и подсетями
- Заблокировать доступ к управлению для неавторизованных IP-адресов
Реакция CISA
CISA добавила CVE-2026-16232 в каталог известных эксплуатируемых уязвимостей и обязала федеральные агентства США устранить её до 25 июля в соответствии с директивой BOD 26-04. Агентство также призвало все организации — не только государственные — приоритизировать установку патча.
Это уже второй подобный инцидент с Check Point за последние месяцы: в июне CISA потребовала от федеральных агентств закрыть другую уязвимость обхода аутентификации — CVE-2026-50751 в Check Point Remote Access VPN, которую эксплуатировала группировка-вымогатель Qilin.