Check Point har åtgärdat en aktivt utnyttjad nollsårbarhet i SmartConsole, det grafiska administrationsgränssnittet för företagets säkerhetshanteringsprodukter.
Sårbarheten, som har beteckningen CVE-2026-16232, gör det möjligt för en oautentiserad angripare att erhålla en inloggningstoken och logga in med administratörsbehörighet.
Check Point uppger att SmartConsole-nollsårbarheten endast har drabbat ett mycket litet antal kunder. Ett lyckat angrepp kan dock ge angripare möjlighet att ändra säkerhetspolicyer och säkerhetskonfigurationer på sårbara hanteringsservrar.
CVE-2026-16232 ger administratörsåtkomst
Sårbarheten påverkar distributioner av Check Point Security Management Server och Multi-Domain Security Management Server.
En angripare som utnyttjar bristen kan erhålla en inloggningstoken utan att först behöva autentisera sig. Därefter kan token användas för att få administratörsåtkomst till SmartConsole.
Med denna behörighet kan angriparen ändra säkerhetsinställningar och säkerhetspolicyer. Det kan försvaga organisationens skydd, skapa nya åtkomstvägar eller störa säkerhetsövervakningen.
För att fjärrutnyttja sårbarheten måste den berörda Management Server-IP-adressen vara åtkomlig från internet. Dessutom får installationen inte begränsa SmartConsole-åtkomst till betrodda GUI-klienter.
Check Point uppmanar kunder att uppdatera
Check Point har släppt säkerhetsuppdateringar som åtgärdar CVE-2026-16232 och uppmanar kunder att installera dem så snart som möjligt.
Organisationer som inte kan uppdatera omedelbart bör begränsa funktionen Trusted Clients till godkända IP-adresser eller subnät. De bör också blockera hanteringsåtkomst från obehöriga IP-adresser och följa Check Points rekommendationer för systemhärdning.
Att begränsa fjärråtkomst till administrationsgränssnitt minskar risken för utnyttjande. Säkerhetsteam bör dessutom undvika att exponera dessa system direkt mot internet när det är möjligt.
Så kontrollerar du tecken på intrång
Administratörer kan granska SmartConsoles granskningsloggar för att identifiera misstänkt autentiseringsaktivitet.
Check Point rekommenderar att kunder letar efter loggposter där autentiseringsmetoden anges som ”application token”. Säkerhetsteam bör även undersöka aktivitet kopplad till följande IP-adresser:
- 151.241.99.207
- 151.241.99.233
- 158.62.198.182
- 192.142.10.99
- 139.28.37.250
Dessa indikatorer bekräftar inte på egen hand att ett intrång har inträffat. De kan däremot hjälpa administratörer att identifiera misstänkt aktivitet i SmartConsole som kräver vidare analys.
CISA lägger till sårbarheten i KEV-katalogen
Den amerikanska cybersäkerhetsmyndigheten CISA lade på onsdagen till CVE-2026-16232 i sin katalog över Known Exploited Vulnerabilities (KEV).
CISA beordrade amerikanska federala myndigheter att installera säkerhetsuppdateringarna på sårbara SmartConsole-system senast lördagen den 25 juli enligt direktivet Binding Operational Directive 26-04.
Även om direktivet endast gäller federala civila myndigheter uppmanar CISA alla organisationer att prioritera uppdateringen. Myndigheten varnar för att angripare ofta riktar in sig på autentiseringsrelaterade sårbarheter och att dessa kan innebära betydande säkerhetsrisker.
Check Point drabbas åter av attacker mot autentisering
SmartConsole-nollsårbarheten följer flera andra nyligen utnyttjade autentiseringsrelaterade sårbarheter i Check Points produkter.
I juni beordrade CISA federala myndigheter att skydda Check Point Remote Access VPN och Mobile Access mot CVE-2026-50751. Ransomwaregruppen Qilin ska ha utnyttjat den sårbarheten i nollsdagsattacker.
CISA markerade även CVE-2024-24919 i Check Point Quantum Security Gateways som aktivt utnyttjad under 2024. Forskare kopplade attacker som utnyttjade sårbarheten till ransomwaregruppen NailaoLocker.
Eftersom CVE-2026-16232 redan utnyttjas i aktiva attacker bör organisationer omedelbart uppdatera exponerade SmartConsole-miljöer och granska loggarna efter tecken på obehörig åtkomst.


0 svar till ”Check Point SmartConsole-nollsårbarhet utnyttjas i pågående attacker”