Check Point-patches maakten misbruik van de SmartConsole-fout waardoor volledige beheerderstoegang mogelijk was

Check Point heeft beveiligingsupdates uitgebracht om meerdere kwetsbaarheden aan te pakken die van invloed zijn op Security Management- en Multi-Domain Management (MDSM)-producten, waaronder een kritieke fout die zich heeft voorgedaan onder actieve exploitatie in het wild.

De beveiligingsfout, bijgehouden als CVE-2026-16232 (CVSS-score: 9,3), is een authenticatieomzeiling die het Check Point SmartConsole-inlogproces beïnvloedt en waarmee een niet-geverifieerde externe aanvaller een inlogtoken voor een applicatie kan verkrijgen en dit kan gebruiken om zich te authenticeren met volledige beheerdersrechten.

“Succesvolle exploitatie stelt de aanvaller in staat het beveiligingsbeleid en de beveiligingsconfiguraties te wijzigen”, aldus een beschrijving van de fout op CVE.org. “Exploitatie op afstand vereist internettoegang tot het IP-adres van de Management Server en een configuratie die Trusted Clients niet beperkt.”

Lotem Finkelstein, vice-president onderzoek bij Check Point, zei dat het bedrijf op de hoogte is van een klein aantal klanten die het doelwit zijn van deze fout, en dat het hen al op de hoogte heeft gesteld. Er werd niet bekendgemaakt wat de aard van de aanvallen was, noch wanneer ze werden ontdekt.

“Dit heeft alleen invloed op een zeer specifieke configuratie – wanneer het management rechtstreeks wordt blootgesteld aan internet zonder IP-beperkingen”, voegde Finkelstein eraan toe.

De cyberbeveiligingsleverancier heeft de onderstaande indicatoren van compromissen (IoC’s) gedeeld die verband houden met de activiteit:

  • 151.241.99(.)207
  • 151.241.99(.)233
  • 158.62.198(.)182
  • 192.142.10(.)99
  • 139.28.37(.)250
  • 194.213.18(.)137

Er zijn ook patches uitgebracht voor twee andere fouten:

  • CVE-2026-62144 (CVSS-score: 9,3) – Een kwetsbaarheid voor het omzeilen van authenticatie in Check Point Security Management en Multi-Domain Security Management waardoor een niet-geverifieerde externe aanvaller administratieve opdrachten kan uitvoeren op de Management Server, inclusief run-script en exec-command op Security Gateway.
  • CVE-2026-62145 (CVSS-score: 7,5) – Een ongepast privilegebeheerkwetsbaarheid in Check Point Gaia Portal waardoor een geverifieerde aanvaller met alleen-lezen Gaia Portal-rechten opdrachten met root-rechten kan uitvoeren.

Net als in het geval van CVE-2026-16232 vereist succesvolle exploitatie van CVE-2026-62144 beheertoegang zonder firewallbescherming of zonder beperkingen op Trusted Clients (GUI-clients). Alle drie de problemen zijn van invloed op de volgende versies:

  • € 77,30
  • R80
  • €80,10
  • €80,20
  • €80,30
  • R81
  • R81.10
  • €81,20
  • R82
  • R82.10

Klanten wordt aangeraden de Jumbo-hotfix van 22 juli toe te passen, Trusted Clients (GUI-clients) te beperken tot vertrouwde IP-adressen/subnetten, de beheertoegang te beveiligen met Firewall en de toegang tot vertrouwde IP-adressen te beperken.

De ontwikkeling heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) ertoe aangezet om de fout toe te voegen aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor de Federal Civilian Executive Branch (FCEB)-agentschappen de noodzakelijke oplossingen vóór 25 juli 2026 moeten toepassen.

Thijs Van der Does