Cybersecurity-onderzoekers hebben aanvullende technische details gedeeld over een onlangs gepatcht kritiek beveiligingslek dat gevolgen heeft voor Check Point Security Management Server en Multi-Domain Security Management Server (MDS) en dat in het wild actief wordt uitgebuit.
De kwetsbaarheid, bijgehouden als CVE-2026-16232 (CVSS-score: 9,3), is een authenticatieomzeiling in het SmartConsole-inlogproces waarmee een niet-geverifieerde externe aanvaller een aanmeldingstoken voor een applicatie kan verkrijgen en dit kan gebruiken om zich te authenticeren met volledige beheerdersrechten.
“Door gebruik te maken van CVE-2026-16232 kan een niet-geverifieerde aanvaller een login-token voor een applicatie verkrijgen, dit token gebruiken om in te loggen via SmartConsole met volledige beheerdersrechten en het beveiligingsbeleid of de beveiligingsconfiguratie wijzigen”, aldus Rapid7.
Succesvolle exploitatie vereist dat een aanvaller netwerktoegang heeft tot de Management Server en een configuratie heeft die Trusted Clients niet beperkt. Check Point heeft bekend gemaakt dat het op de hoogte is van een handvol klanten die het doelwit zijn van deze fout als zero-day.
Uit Rapid7-analyse van de kwetsbaarheid is gebleken dat de hoofdoorzaak een “gebroken vertrouwensgrens” is in het authenticatiepad van de applicatie, waardoor de bedreigingsactor via SmartConsole met volledige beheerdersrechten kan inloggen op een kwetsbaar apparaat.
Concreet is gebleken dat een kwetsbare server een door de aanvaller geleverde Secure Internal Communication (SIC) DN (DN) accepteert als de identiteit van een externe applicatie, in plaats van die identiteit te binden aan het geverifieerde externe peer-certificaat DN dat wordt geretourneerd door een functie met de naam “getCertificateDnName().”
Als gevolg hiervan kan een aanvaller de eigen SIC DN van de beheerserver lezen tijdens de niet-geverifieerde bootstrap-communicatie en zich authenticeren als een externe applicatie door de DN van die beheerserver opnieuw af te spelen, een aanmeldingstoken voor de applicatie te verkrijgen en vervolgens een nieuw SmartConsole single sign-on (SSO)-ticket aan te maken via de vervalste applicatiesessie.

De door Check Point geïntroduceerde patch zorgt ervoor dat externe clients de geverifieerde externe peer-certificaat-DN gebruiken, waardoor elke mismatch tussen de opgegeven DN en die geverifieerde identiteit wordt afgewezen. Het voegt ook een nieuwe lege identiteitscontrole toe die voorkomt dat er op afstand wordt ingelogd bij een applicatie als er geen geverifieerde SIC-identiteit is.
“Om ervoor te zorgen dat de opgegeven server-DN de gepatchte controles overleeft, heeft de aanvaller een geverifieerd clientcertificaat nodig waarvan de onderwerp-DN al overeenkomt met die server-DN, waardoor de niet-geverifieerde bypass wordt verwijderd”, zegt Stephen Less van Rapid7.
Rapid7 heeft een proof-of-concept (PoC) Python-script uitgebracht dat kan worden gebruikt om met succes te valideren of een doelwit kwetsbaar is of is gepatcht tegen de fout.
Klanten wordt geadviseerd om de Jumbo Hotfixes toe te passen die Check Point op 22 juli 2026 heeft uitgebracht, om de fout zo snel mogelijk te verhelpen.