Check Point a révélé et corrigé une vulnérabilité critique de type « zero-day », CVE-2026-16232, affectant sa plateforme de gestion SmartConsole. Cette faille, qui permet de contourner l'authentification, permet à des attaquants distants non authentifiés d'obtenir un jeton de connexion valide à l'application et de s'authentifier avec des privilèges d'administrateur dans certaines conditions. Check Point a confirmé que cette vulnérabilité fait l'objet d'une exploitation active et qu'elle a touché un nombre limité de clients.
Une exploitation réussie pourrait permettre à des acteurs malveillants d’obtenir un accès administratif aux serveurs de gestion de la sécurité vulnérables, de modifier les politiques de sécurité, d’altérer les configurations et, potentiellement, d’affaiblir la posture de sécurité globale d’une organisation.
En réponse à cette exploitation active, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté le CVE-2026-16232 à son catalogue des vulnérabilités connues pour être exploitées (KEV), exhortant les organisations à donner la priorité aux mesures correctives.
CVE-2026-16232 est une vulnérabilité de contournement de l’authentification au sein de Check Point SmartConsole qui permet à un attaquant d’obtenir un jeton d’authentification de l’application sans identifiants valides. Ce jeton peut ensuite être utilisé pour s’authentifier avec des privilèges administratifs sur l’infrastructure de gestion affectée.
Indicateurs de compromission (IoC)
Check Point recommande de consulter les journaux d’audit afin de détecter toute activité d’authentification par jeton non autorisée.
Analyse des journaux
Recherchez dans les journaux d’audit de SmartConsole :
Méthode d'authentification : jeton d'application
Check Point conseille également d'enquêter sur les activités associées aux adresses IP suivantes :
Requête SmartConsole recommandée :
(src:151.241.99.207 OU dst:151.241.99.207 OU
src:151.241.99.233 OU dst:151.241.99.233 OU
src:158.62.198.182 OU dst:158.62.198.182 OU
src:192.142.10.99 OU dst:192.142.10.99 OU
src:139.28.37.250 OU dst:139.28.37.250)
Les organisations identifiant des événements d'authentification suspects doivent immédiatement déclencher les procédures d'intervention en cas d'incident et procéder à un examen complet des modifications de politique effectuées via SmartConsole.
Actions immédiates
Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus importantes auxquelles votre organisation est confrontée, veuillez contacter votre responsable de compte ou nous contacter pour savoir comment protéger votre organisation.