Check Point a révélé et corrigé une vulnérabilité critique de type « zero-day », CVE-2026-16232, affectant sa plateforme de gestion SmartConsole. Cette faille, qui permet de contourner l'authentification, permet à des attaquants distants non authentifiés d'obtenir un jeton de connexion valide à l'application et de s'authentifier avec des privilèges d'administrateur dans certaines conditions. Check Point a confirmé que cette vulnérabilité fait l'objet d'une exploitation active et qu'elle a touché un nombre limité de clients.
Une exploitation réussie pourrait permettre à des acteurs malveillants d’obtenir un accès administratif aux serveurs de gestion de la sécurité vulnérables, de modifier les politiques de sécurité, d’altérer les configurations et, potentiellement, d’affaiblir la posture de sécurité globale d’une organisation.
En réponse à cette exploitation active, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté le CVE-2026-16232 à son catalogue des vulnérabilités connues pour être exploitées (KEV), exhortant les organisations à donner la priorité aux mesures correctives.
Détails techniques
CVE-2026-16232 est une vulnérabilité de contournement de l’authentification au sein de Check Point SmartConsole qui permet à un attaquant d’obtenir un jeton d’authentification de l’application sans identifiants valides. Ce jeton peut ensuite être utilisé pour s’authentifier avec des privilèges administratifs sur l’infrastructure de gestion affectée.
- Conditions d’exploitation
- L'exploitation est possible lorsque :
- Le serveur de gestion Check Point est accessible depuis Internet.
- Les restrictions relatives aux clients de confiance ne sont pas correctement configurées.
- L'accès à la gestion est autorisé à partir d'adresses IP source non fiables ou non restreintes.
- L'exploitation est possible lorsque :
Indicateurs de compromission (IoC)
Check Point recommande de consulter les journaux d’audit afin de détecter toute activité d’authentification par jeton non autorisée.
Analyse des journaux
Recherchez dans les journaux d’audit de SmartConsole :
-
Méthode d'authentification : jeton d'application
Check Point conseille également d'enquêter sur les activités associées aux adresses IP suivantes :
- 151.241.99.207
- 151.241.99.233
- 158.62.198.182
- 192.142.10.99
- 139.28.37.250
Requête SmartConsole recommandée :
(src:151.241.99.207 OU dst:151.241.99.207 OU
src:151.241.99.233 OU dst:151.241.99.233 OU
src:158.62.198.182 OU dst:158.62.198.182 OU
src:192.142.10.99 OU dst:192.142.10.99 OU
src:139.28.37.250 OU dst:139.28.37.250)
Les organisations identifiant des événements d'authentification suspects doivent immédiatement déclencher les procédures d'intervention en cas d'incident et procéder à un examen complet des modifications de politique effectuées via SmartConsole.
Mesures d'atténuation et de correction
Actions immédiates
- Appliquez immédiatement les mises à jour de sécurité de Check Point à tous les déploiements SmartConsole concernés.
- Limitez les clients de confiance aux postes de travail de gestion autorisés et aux sous-réseaux approuvés uniquement.
- Supprimez, dans la mesure du possible, l’exposition à Internet des serveurs de gestion de la sécurité.
- Mettez en place des contrôles d’accès au plan de gestion, en n’autorisant l’administration qu’à partir de réseaux de gestion dédiés, de VPN ou de plages d’adresses IP sources approuvées.
- Examinez les journaux d’audit à la recherche d’événements d’authentification par jeton d’application et d’actions administratives inattendues.
- Suivez les dernières recommandations du guide des meilleures pratiques de renforcement de la sécurité de Check Point pour consolider votre infrastructure de gestion. - https://sc1.checkpoint.com/documents/Check_Point_Gateway_and_Management_Hardening/CP_Check_Point_Gateway_and_Management_Hardening.pdf
Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus importantes auxquelles votre organisation est confrontée, veuillez contacter votre responsable de compte ou nous contacter pour savoir comment protéger votre organisation.
