Check Point har offentliggjort och åtgärdat en kritisk zero-day-sårbarhet, CVE-2026-16232, som påverkar företagets hanteringsplattform SmartConsole. Sårbarheten innebär att autentiseringsprocessen kan kringgås, vilket gör det möjligt för icke-autentiserade angripare på distans att under vissa förutsättningar skaffa sig ett giltigt inloggningstoken för applikationen och logga in med administratörsbehörighet. Check Point har bekräftat att sårbarheten utnyttjas aktivt och har drabbat ett begränsat antal kunder.
Ett framgångsrikt utnyttjande kan göra det möjligt för hotaktörer att få administrativ åtkomst till sårbara säkerhetshanteringsservrar, ändra säkerhetspolicyer, ändra konfigurationer och potentiellt försvaga en organisations övergripande säkerhetsläge.
Som svar på det aktiva utnyttjandet har den amerikanska myndigheten för cybersäkerhet och infrastruktursäkerhet (CISA) lagt till CVE-2026-16232 i sin katalog över kända utnyttjade sårbarheter (KEV) och uppmanar organisationer att prioritera åtgärder för att åtgärda sårbarheten.
Tekniska detaljer
CVE-2026-16232 är en sårbarhet i Check Point SmartConsole som gör det möjligt för en angripare att kringgå autentiseringen och erhålla ett autentiseringstoken för applikationen utan giltiga inloggningsuppgifter. Token kan sedan användas för att autentisera sig med administratörsbehörighet mot den drabbade hanteringsinfrastrukturen.
- Krav för utnyttjande
- Utnyttjande är möjligt när:
- Check Point Management Server är tillgänglig från internet.
- Begränsningarna för betrodda klienter inte är korrekt konfigurerade.
- Åtkomst till hanteringssystemet tillåts från icke-betrodda eller obegränsade käll-IP-adresser.
- Utnyttjande är möjligt när:
Indikatorer på intrång (IoC)
Check Point rekommenderar att man granskar granskningsloggarna för att upptäcka tecken på obehörig tokenbaserad autentiseringsaktivitet.
Granskning av loggar
Sök i SmartConsole-revisionsloggarna efter:
-
Autentiseringsmetod: applikationstoken
Check Point rekommenderar även att man undersöker aktivitet kopplad till följande IP-adresser:
- 151.241.99.207
- 151.241.99.233
- 158.62.198.182
- 192.142.10.99
- 139.28.37.250
Rekommenderad SmartConsole-fråga:
(src:151.241.99.207 ELLER dst:151.241.99.207 ELLER
src:151.241.99.233 ELLER dst:151.241.99.233 ELLER
src:158.62.198.182 ELLER dst:158.62.198.182 ELLER
src:192.142.10.99 ELLER dst:192.142.10.99 ELLER
src:139.28.37.250 ELLER dst:139.28.37.250)
Organisationer som upptäcker misstänkta autentiseringshändelser bör omedelbart inleda incidenthanteringsrutiner och genomföra en fullständig granskning av de policyändringar som gjorts via SmartConsole.
Åtgärder och avhjälpande åtgärder
Omedelbara åtgärder
- Installera Check Points säkerhetsuppdateringar omedelbart på alla berörda SmartConsole-installationer.
- Begränsa Trusted Clients till endast auktoriserade administrationsarbetsstationer och godkända subnät.
- Avlägsna säkerhetshanteringsservrarnas exponering mot internet där så är möjligt.
- Implementera åtkomstkontroller på hanteringsplanet så att administration endast är möjlig från dedikerade hanteringsnätverk, VPN eller godkända käll-IP-intervall.
- Granska loggarna för händelser som rör autentisering med applikationstoken och oväntade administrativa åtgärder.
- Följ den senaste Check Point-guiden för bästa praxis för säkerhetsförstärkning för att stärka förvaltningsinfrastrukturen. - https://sc1.checkpoint.com/documents/Check_Point_Gateway_and_Management_Hardening/CP_Check_Point_Gateway_and_Management_Hardening.pdf
Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest väsentliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller ta kontakt med oss för att ta reda på hur du kan skydda din organisation.
