duty-free.cc

Check Point предупреждает об активно эксплуатируемой уязвимости нулевого дня в SmartConsole

Check Point предупреждает об активно эксплуатируемой уязвимости нулевого дня в SmartConsole

Израильская компания Check Point Software устранила активно эксплуатируемую уязвимость нулевого дня в административной панели SmartConsole.

Детали уязвимости

Уязвимость CVE-2026-16232 представляет собой обход аутентификации, позволяющий неавторизованным атакующим получить токен входа с правами администратора. Получив доступ к уязвимому серверу управления (Security Management Server или Multi-Domain Security Management Server), злоумышленники могут изменять конфигурацию безопасности и политики.

Для успешной эксплуатации необходимо, чтобы:

  • Отсутствовали ограничения на доверенные клиенты GUI
  • IP-адрес сервера управления был доступен из интернета

«В ходе планового анализа мы обнаружили несколько уязвимостей. После тщательного исследования мы выявили одну из них, эксплуатируемую в реальных атаках, затронувших небольшое число клиентов. Это касается только очень специфической конфигурации — когда управление напрямую открыто в интернет без IP-ограничений.»

— Лотем Финкельштейн, вице-президент по исследованиям Check Point

Как проверить компрометацию?

Администраторам необходимо в разделе Logs & Monitor / Logs & Events > Audit Logs View выполнить поиск по запросу «Authentication method: application token» после запуска следующего SmartConsole-запроса:

(src:151.241.99.207 OR dst:151.241.99.207 OR src:151.241.99.233 OR dst:151.241.99.233 OR src:158.62.198.182 OR dst:158.62.198.182 OR src:192.142.10.99 OR dst:192.142.10.99 OR src:139.28.37.250 OR dst:139.28.37.250)

Рекомендации для тех, кто не может сразу обновиться

  • Следовать руководству Check Point Hardening Best Practices Guide
  • Ограничить доверенные клиенты конкретными IP-адресами и подсетями
  • Заблокировать доступ к управлению для неавторизованных IP-адресов

Реакция CISA

CISA добавила CVE-2026-16232 в каталог известных эксплуатируемых уязвимостей и обязала федеральные агентства США устранить её до 25 июля в соответствии с директивой BOD 26-04. Агентство также призвало все организации — не только государственные — приоритизировать установку патча.

Это уже второй подобный инцидент с Check Point за последние месяцы: в июне CISA потребовала от федеральных агентств закрыть другую уязвимость обхода аутентификации — CVE-2026-50751 в Check Point Remote Access VPN, которую эксплуатировала группировка-вымогатель Qilin.