Awarely Monitor
AwarelyMonitor
Toate articolele
Vulnerabilități exploatate7 min

Check Point CVE-2026-93616: verifică serverele de management

Pe 22 septembrie 2026, Check Point a anunțat o corecție pentru CVE-2026-93616, o vulnerabilitate critică în serviciul web al Security Management. Producătorul confirmă câteva atacuri țintite observate la 23 iulie. Defectul permite executarea de scripturi înainte de autentificare dacă atacatorul poate ajunge la serviciul vulnerabil.

Serverul de management este locul unde se administrează politicile și unde se centralizează o parte din evidența de securitate. Prioritatea este să afli ce instanțe ai, ce versiune și Jumbo Hotfix Take rulează, cine poate ajunge la serviciu și dacă există indicii din perioada de dinaintea corecției.

Ce este confirmat și ce nu

Check Point descrie un path traversal înainte de autentificare în serviciul web de management, cu execuție de scripturi din căi arbitrare și încărcare de clase Java. Scorul publicat este CVSS 9.8. Producătorul a observat un număr mic de atacuri țintite pe 23 iulie și a publicat fixul pe 22 septembrie; aceste date justifică termenul zero-day pentru utilizarea de dinaintea fixului.

Nu sunt publicate identitățile victimelor, amploarea compromiterii sau ce au făcut atacatorii ulterior. Compromiterea tuturor gateway-urilor administrate, accesul root ori pierderea integrității tuturor logurilor sunt scenarii de investigat, nu rezultate confirmate pentru aceste atacuri.

În același anunț, Check Point raportează separat tentative de exploatare a CVE-2026-85102 în Security Gateway și Spark. Este altă vulnerabilitate, cu altă suprafață și cu fix disponibil din 9 septembrie; nu amestecați cele două liste de active sau dovezi.

Stabilește expunerea înainte de a bifa patchul

  • ▸Inventariază Security Management Server, Multi-Domain Security Management, Log Server, Multi-Domain Log Server și SmartEvent; confirmă pentru fiecare rolul, versiunea, Take-ul instalat și căile de acces. Lista detaliată de produse trebuie confruntată cu sk1000171 pentru configurația proprie.
  • ▸Conform tabelului public Check Point, sunt afectate R82.20 și R82.10 până la Jumbo Hotfix Take 44, R82 până la Take 126, R81.20 până la Take 166 și R81.10 până la Take 190. Mai multe ramuri R80/R81 sunt la sfârșit de suport. Verifică exact fixul aplicabil în sk1000171; nu presupune că un LivePatch Take 28 sau 29 rezolvă acest CVE.
  • ▸Verifică cine poate ajunge la serviciul de management, inclusiv din VPN și segmente administrative interne. Dacă actualizarea nu poate fi instalată imediat, limitează accesul la sursele de încredere necesare, conform instrucțiunilor Check Point, și stabilește termenul pentru fix.
  • ▸Păstrează dovada de instalare și verifică din nou versiunea și Take-ul după fereastra de mentenanță. Un ticket închis numai cu nota „patch aplicat” nu arată că fiecare server afectat a ieșit din intervalul vulnerabil.

Patchul și investigația sunt două sarcini

Fixul reduce expunerea viitoare, dar nu stabilește dacă o instanță a fost atinsă înainte de 22 septembrie. Check Point trimite administratorii la sk1000171 pentru pașii de hunting și indicatori. Faceți verificarea pe fiecare server afectat și corelați rezultatele cu logurile de acces, modificările administrative, publicările de politici și conexiunile neobișnuite.

Data de 23 iulie este un reper pentru revizuirea istorică, nu dovada că orice activitate a început atunci sau că o căutare începând cu acea zi este completă. Notați perioada de retenție și orice sursă indisponibilă. Un rezultat gol într-un log rotit sau incomplet nu înseamnă absența compromiterii.

Dacă apar indicii, conservați logurile și artefactele, limitați accesul la sistem, verificați modificările de politici și evaluați secretele accesibile de pe server împreună cu echipa de răspuns și suportul Check Point. Nu reporniți investigația de la premisa că hotfixul elimină eventuale artefacte anterioare.

Prioritizează după accesul real la serviciu

Scorul critic cere acțiune rapidă, dar ordinea efectivă de lucru vine din traseul de rețea și rolul fiecărei instanțe. Un management server accesibil din mai multe segmente sau prin VPN are o suprafață de atac diferită de unul limitat strict la stațiile administrative. Verifică regula efectivă, nu numai intenția din diagramă.

Dacă există mai multe instanțe, corelează lista de active cu cei care le administrează și cu ferestrele de mentenanță. Astfel, excepțiile temporare devin vizibile și pot fi urmărite până la remedierea verificată.

Dovada utilă pentru închidere

Awarely Monitor poate lega CVE-ul de responsabil, prioritizare și evidența deciziilor. Nu citește configurația Check Point, nu instalează hotfixuri și nu caută automat indicatori în logurile de management. Aceste verificări rămân în consola producătorului și în fluxul vostru de investigație.

  • ▸Inventarul instanțelor și căilor de acces, cu responsabil pentru fiecare.
  • ▸Versiunea și Take-ul înainte și după remediere, plus referința la fixul exact din sk1000171.
  • ▸Perioada și sursele acoperite de căutarea indiciilor, rezultate și limitele explicite ale retenției.
  • ▸Dacă este cazul, modificările de politici verificate, artefactele păstrate și decizia echipei de incident response.

Închide remedierea cu dovezi

Urmărește CVE-ul, activele și responsabilul în Awarely Monitor. Verifică take-ul instalat și indiciile de atac în instrumentele Check Point, apoi păstrează rezultatul investigației.