Check Point har rettet en aktivt udnyttet zero-day-sårbarhed i SmartConsole, den grafiske administrationsgrænseflade til virksomhedens sikkerhedsstyringsprodukter.

Sårbarheden, der er registreret som CVE-2026-16232, gør det muligt for en uautoriseret angriber at skaffe et login-token og autentificere sig med administratorrettigheder.

Check Point oplyser, at SmartConsole-zero-day-sårbarheden kun har ramt et meget lille antal kunder. En vellykket udnyttelse kan dog give angribere mulighed for at ændre sikkerhedspolitikker og sikkerhedskonfigurationer på sårbare administrationsservere.

CVE-2026-16232 giver administratoradgang

Sårbarheden påvirker installationer af Check Point Security Management Server og Multi-Domain Security Management Server.

En angriber, der udnytter sårbarheden, kan opnå et login-token uden først at skulle autentificere sig. Derefter kan tokenet bruges til at få administratoradgang til SmartConsole.

Med denne adgang kan angriberen ændre sikkerhedsindstillinger og sikkerhedspolitikker. Det kan svække en organisations forsvar, skabe nye adgangsveje eller forstyrre sikkerhedsovervågningen.

For at kunne udnytte sårbarheden eksternt skal IP-adressen på den berørte Management Server være tilgængelig fra internettet. Derudover må installationen ikke begrænse SmartConsole-adgang til betroede GUI-klienter.

Check Point opfordrer kunder til at opdatere

Check Point har udgivet sikkerhedsopdateringer, der afhjælper CVE-2026-16232, og opfordrer kunderne til at installere dem hurtigst muligt.

Organisationer, som ikke kan opdatere med det samme, bør begrænse Trusted Clients til godkendte IP-adresser eller subnet. De bør også blokere administrationsadgang fra uautoriserede IP-adresser og følge Check Points anbefalinger til systemhærdning.

Begrænsning af fjernadgang til administrationsgrænseflader reducerer risikoen for udnyttelse. Sikkerhedsteams bør desuden undgå at eksponere disse systemer direkte mod internettet, når det er muligt.

Sådan kontrollerer du tegn på kompromittering

Administratorer kan gennemgå SmartConsoles revisionslogfiler for mistænkelig autentificeringsaktivitet.

Check Point anbefaler, at kunder ser efter logposter, hvor autentificeringsmetoden er angivet som “application token”. Sikkerhedsteams bør også undersøge aktivitet forbundet med følgende IP-adresser:

  • 151.241.99.207
  • 151.241.99.233
  • 158.62.198.182
  • 192.142.10.99
  • 139.28.37.250

Disse indikatorer bekræfter ikke i sig selv en kompromittering. De kan dog hjælpe administratorer med at identificere mistænkelig SmartConsole-aktivitet, som kræver nærmere undersøgelse.

CISA tilføjer sårbarheden til KEV-kataloget

Det amerikanske cybersikkerhedsagentur CISA tilføjede onsdag CVE-2026-16232 til sin Known Exploited Vulnerabilities-katalog (KEV).

CISA pålagde amerikanske føderale myndigheder at opdatere sårbare SmartConsole-systemer senest lørdag den 25. juli i henhold til Binding Operational Directive 26-04.

Selvom direktivet kun gælder føderale civile myndigheder, opfordrer CISA alle organisationer til at prioritere opdateringen. Myndigheden advarer om, at angribere ofte målretter autentificeringssårbarheder, og at sådanne fejl kan udgøre betydelige sikkerhedsrisici.

Check Point rammes igen af autentificeringssårbarheder

SmartConsole-zero-day-sårbarheden følger flere andre nyligt udnyttede autentificeringsrelaterede sårbarheder i Check Points produkter.

I juni pålagde CISA føderale myndigheder at sikre Check Point Remote Access VPN og Mobile Access mod CVE-2026-50751. Ransomwaregruppen Qilin skal have udnyttet denne sårbarhed i zero-day-angreb.

CISA markerede også CVE-2024-24919 i Check Point Quantum Security Gateways som aktivt udnyttet i 2024. Forskere kædede angreb, der udnyttede sårbarheden, sammen med ransomwareaktivitet fra NailaoLocker.

Da CVE-2026-16232 allerede udnyttes i aktive angreb, bør organisationer straks opdatere eksponerede SmartConsole-miljøer og gennemgå logfiler for tegn på uautoriseret adgang.


0 svar til “Check Point SmartConsole-zero-day-sårbarhed udnyttes i aktive angreb”