Check Point SmartConsole zero-day vulnerability exploitation visual

Check Point экстренно латает zero-day в SmartConsole

Компания Check Point Software выпустила обновление безопасности для SmartConsole, закрывающее уязвимость нулевого дня, которая уже активно используется злоумышленниками. Проблема, зарегистрированная как CVE-2026-16232, представляет собой обход аутентификации в графическом интерфейсе административной панели.

Уязвимость позволяет неавторизованному атакующему получить токен входа в приложение, который затем можно использовать для аутентификации с правами администратора. Получив доступ к уязвимому серверу управления безопасностью (Security Management Server) или многодоменному серверу управления (Multi-Domain Security Management Server), злоумышленник может изменять конфигурацию безопасности и политики безопасности.

Условия эксплуатации и масштаб угрозы

Check Point уточняет, что для успешной эксплуатации атаки необходимо, чтобы на сервере не были настроены ограничения для доверенных клиентов (Trusted Clients), а IP-адрес сервера управления был доступен удалённо через интернет.

«Успешная эксплуатация позволяет атакующему изменять политики безопасности и конфигурации. Удалённая эксплуатация требует доступа по интернету к IP-адресу сервера управления и конфигурации, не ограничивающей доверенные клиенты», — говорится в предупреждении компании, опубликованном в воскресенье. При этом Check Point подтверждает, что уязвимость уже эксплуатируется, хотя затронуто очень небольшое количество клиентов.

Рекомендации по защите

Администраторам, которые не могут немедленно установить патч, рекомендуется следовать рекомендациям из руководства Check Point Hardening Best Practices Guide: ограничить круг доверенных клиентов только доверенными IP-адресами и подсетями, а также заблокировать доступ к управлению для неавторизованных IP.

«Check Point известно, что эта уязвимость эксплуатируется, и она затронула очень небольшое количество клиентов».

Как проверить компрометацию

Для проверки, не был ли скомпрометирован экземпляр SmartConsole, администраторам необходимо выполнить в SmartConsole поиск по запросу «Authentication method: application token» в разделе Logs & Monitor → Logs & Events → Audit Logs View, предварительно применив следующий фильтр:

  • (src:151.241.99.207 OR dst:151.241.99.207)
  • (src:151.241.99.233 OR dst:151.241.99.233)
  • (src:158.62.198.182 OR dst:158.62.198.182)
  • (src:192.142.10.99 OR dst:192.142.10.99)
  • (src:139.28.37.250 OR dst:139.28.37.250)

В среду Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило эту уязвимость в каталог известных эксплуатируемых уязвимостей. Ведомство обязало федеральные агентства США установить патчи на уязвимые экземпляры SmartConsole до субботы, 25 июля, в соответствии с директивой BOD 26-04.

«Такой тип уязвимости является частым вектором атак для злонамеренных киберсубъектов и представляет значительный риск для федеральной сети», — предупреждает CISA.

Хотя директива BOD 26-04 применяется только к правительственным учреждениям США, CISA настоятельно рекомендует всем организациям уделить первоочередное внимание установке патча для CVE-2026-16232, чтобы заблокировать возможные атаки.

Это уже второй инцидент с продуктами Check Point за последнее время. В июне CISA обязала федеральные агентства защитить развёртывания Check Point Remote Access VPN и Mobile Access от другой уязвимости обхода аутентификации (CVE-2026-50751), которая использовалась в атаках группировки Qilin ransomware.

Два года назад CISA также отмечала активную эксплуатацию другой уязвимости (CVE-2024-24919) в Check Point Quantum Security Gateways, что подтверждалось отчётом Orange Cyberdefense CERT, связывавшим её с атаками ransomware NailaoLocker.

Читайте также: Лучшие бесплатные антивирусы для защиты от современных угроз

Источник: BleepingComputer

Похожие записи