Check Point har offentliggjort och åtgärdat en kritisk zero-day-sårbarhet, CVE-2026-16232, som påverkar företagets hanteringsplattform SmartConsole. Sårbarheten innebär att autentiseringsprocessen kan kringgås, vilket gör det möjligt för icke-autentiserade angripare på distans att under vissa förutsättningar skaffa sig ett giltigt inloggningstoken för applikationen och logga in med administratörsbehörighet. Check Point har bekräftat att sårbarheten utnyttjas aktivt och har drabbat ett begränsat antal kunder.
Ett framgångsrikt utnyttjande kan göra det möjligt för hotaktörer att få administrativ åtkomst till sårbara säkerhetshanteringsservrar, ändra säkerhetspolicyer, ändra konfigurationer och potentiellt försvaga en organisations övergripande säkerhetsläge.
Som svar på det aktiva utnyttjandet har den amerikanska myndigheten för cybersäkerhet och infrastruktursäkerhet (CISA) lagt till CVE-2026-16232 i sin katalog över kända utnyttjade sårbarheter (KEV) och uppmanar organisationer att prioritera åtgärder för att åtgärda sårbarheten.
CVE-2026-16232 är en sårbarhet i Check Point SmartConsole som gör det möjligt för en angripare att kringgå autentiseringen och erhålla ett autentiseringstoken för applikationen utan giltiga inloggningsuppgifter. Token kan sedan användas för att autentisera sig med administratörsbehörighet mot den drabbade hanteringsinfrastrukturen.
Indikatorer på intrång (IoC)
Check Point rekommenderar att man granskar granskningsloggarna för att upptäcka tecken på obehörig tokenbaserad autentiseringsaktivitet.
Granskning av loggar
Sök i SmartConsole-revisionsloggarna efter:
Autentiseringsmetod: applikationstoken
Check Point rekommenderar även att man undersöker aktivitet kopplad till följande IP-adresser:
Rekommenderad SmartConsole-fråga:
(src:151.241.99.207 ELLER dst:151.241.99.207 ELLER
src:151.241.99.233 ELLER dst:151.241.99.233 ELLER
src:158.62.198.182 ELLER dst:158.62.198.182 ELLER
src:192.142.10.99 ELLER dst:192.142.10.99 ELLER
src:139.28.37.250 ELLER dst:139.28.37.250)
Organisationer som upptäcker misstänkta autentiseringshändelser bör omedelbart inleda incidenthanteringsrutiner och genomföra en fullständig granskning av de policyändringar som gjorts via SmartConsole.
Omedelbara åtgärder
Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest väsentliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller ta kontakt med oss för att ta reda på hur du kan skydda din organisation.