Threat Advisories

Faille permettant de contourner l'authentification de Check Point SmartConsole (CVE-2026-16232), actuellement exploitée activement

Rédigé par Integrity360 | 23 juil. 2026 10:59:18

Check Point a révélé et corrigé une vulnérabilité critique de type « zero-day », CVE-2026-16232, affectant sa plateforme de gestion SmartConsole. Cette faille, qui permet de contourner l'authentification, permet à des attaquants distants non authentifiés d'obtenir un jeton de connexion valide à l'application et de s'authentifier avec des privilèges d'administrateur dans certaines conditions. Check Point a confirmé que cette vulnérabilité fait l'objet d'une exploitation active et qu'elle a touché un nombre limité de clients.

Une exploitation réussie pourrait permettre à des acteurs malveillants d’obtenir un accès administratif aux serveurs de gestion de la sécurité vulnérables, de modifier les politiques de sécurité, d’altérer les configurations et, potentiellement, d’affaiblir la posture de sécurité globale d’une organisation.

En réponse à cette exploitation active, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté le CVE-2026-16232 à son catalogue des vulnérabilités connues pour être exploitées (KEV), exhortant les organisations à donner la priorité aux mesures correctives.

Détails techniques

CVE-2026-16232 est une vulnérabilité de contournement de l’authentification au sein de Check Point SmartConsole qui permet à un attaquant d’obtenir un jeton d’authentification de l’application sans identifiants valides. Ce jeton peut ensuite être utilisé pour s’authentifier avec des privilèges administratifs sur l’infrastructure de gestion affectée.

  • Conditions d’exploitation
    • L'exploitation est possible lorsque :
      • Le serveur de gestion Check Point est accessible depuis Internet.
      • Les restrictions relatives aux clients de confiance ne sont pas correctement configurées.
      • L'accès à la gestion est autorisé à partir d'adresses IP source non fiables ou non restreintes.

Indicateurs de compromission (IoC)

Check Point recommande de consulter les journaux d’audit afin de détecter toute activité d’authentification par jeton non autorisée.

Analyse des journaux

Recherchez dans les journaux d’audit de SmartConsole :

  • Méthode d'authentification : jeton d'application

Check Point conseille également d'enquêter sur les activités associées aux adresses IP suivantes :

  • 151.241.99.207
  • 151.241.99.233
  • 158.62.198.182
  • 192.142.10.99
  • 139.28.37.250

Requête SmartConsole recommandée :

(src:151.241.99.207 OU dst:151.241.99.207 OU

src:151.241.99.233 OU dst:151.241.99.233 OU

src:158.62.198.182 OU dst:158.62.198.182 OU

src:192.142.10.99 OU dst:192.142.10.99 OU

src:139.28.37.250 OU dst:139.28.37.250)

Les organisations identifiant des événements d'authentification suspects doivent immédiatement déclencher les procédures d'intervention en cas d'incident et procéder à un examen complet des modifications de politique effectuées via SmartConsole.

Mesures d'atténuation et de correction

Actions immédiates

  1. Appliquez immédiatement les mises à jour de sécurité de Check Point à tous les déploiements SmartConsole concernés.
  2. Limitez les clients de confiance aux postes de travail de gestion autorisés et aux sous-réseaux approuvés uniquement.
  3. Supprimez, dans la mesure du possible, l’exposition à Internet des serveurs de gestion de la sécurité.
  4. Mettez en place des contrôles d’accès au plan de gestion, en n’autorisant l’administration qu’à partir de réseaux de gestion dédiés, de VPN ou de plages d’adresses IP sources approuvées.
  5. Examinez les journaux d’audit à la recherche d’événements d’authentification par jeton d’application et d’actions administratives inattendues.
  6. Suivez les dernières recommandations du guide des meilleures pratiques de renforcement de la sécurité de Check Point pour consolider votre infrastructure de gestion. - https://sc1.checkpoint.com/documents/Check_Point_Gateway_and_Management_Hardening/CP_Check_Point_Gateway_and_Management_Hardening.pdf

Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus importantes auxquelles votre organisation est confrontée, veuillez contacter votre responsable de compte ou nous contacter pour savoir comment protéger votre organisation.