Check Point har rettet en aktivt utnyttet nulldagssårbarhet i SmartConsole, det grafiske administrasjonsgrensesnittet for selskapets sikkerhetsadministrasjonsprodukter.

Sårbarheten, som er registrert som CVE-2026-16232, gjør det mulig for en uautorisert angriper å skaffe seg et innloggingstoken og autentisere seg med administratorrettigheter.

Check Point opplyser at SmartConsole-nulldagssårbarheten har rammet et svært lite antall kunder. Vellykket utnyttelse kan imidlertid gjøre det mulig for angripere å endre sikkerhetspolicyer og sikkerhetskonfigurasjoner på sårbare administrasjonsservere.

CVE-2026-16232 gir administratortilgang

Sårbarheten påvirker distribusjoner av Check Point Security Management Server og Multi-Domain Security Management Server.

En angriper som utnytter sårbarheten kan skaffe seg et innloggingstoken uten først å autentisere seg. Deretter kan tokenet brukes til å få administratortilgang til SmartConsole.

Med denne tilgangen kan angriperen endre sikkerhetsinnstillinger og sikkerhetspolicyer. Det kan svekke en organisasjons forsvar, opprette nye tilgangsveier eller forstyrre sikkerhetsovervåkingen.

For at sårbarheten skal kunne utnyttes eksternt, må IP-adressen til den berørte Management Server være tilgjengelig fra internett. I tillegg må installasjonen ikke begrense SmartConsole-tilgang til betrodde GUI-klienter.

Check Point oppfordrer kunder til å oppdatere

Check Point har publisert sikkerhetsoppdateringer som retter CVE-2026-16232 og oppfordrer kundene til å installere dem så raskt som mulig.

Organisasjoner som ikke kan oppdatere umiddelbart, bør begrense Trusted Clients til godkjente IP-adresser eller subnett. De bør også blokkere administrasjonstilgang fra uautoriserte IP-adresser og følge Check Points anbefalinger for systemherding.

Å begrense ekstern tilgang til administrasjonsgrensesnitt reduserer risikoen for utnyttelse. Sikkerhetsteam bør også unngå å eksponere disse systemene direkte mot internett når det er mulig.

Slik kontrollerer du tegn på kompromittering

Administratorer kan gjennomgå SmartConsoles revisjonslogger for å avdekke mistenkelig autentiseringsaktivitet.

Check Point anbefaler at kunder ser etter loggoppføringer der autentiseringsmetoden er oppført som «application token». Sikkerhetsteam bør også undersøke aktivitet knyttet til følgende IP-adresser:

  • 151.241.99.207
  • 151.241.99.233
  • 158.62.198.182
  • 192.142.10.99
  • 139.28.37.250

Disse indikatorene bekrefter ikke alene at et kompromiss har funnet sted. De kan imidlertid hjelpe administratorer med å identifisere mistenkelig SmartConsole-aktivitet som krever nærmere undersøkelser.

CISA legger sårbarheten til KEV-katalogen

Det amerikanske cybersikkerhetsbyrået CISA la onsdag CVE-2026-16232 til sin Known Exploited Vulnerabilities-katalog (KEV).

CISA påla amerikanske føderale myndigheter å oppdatere sårbare SmartConsole-systemer innen lørdag 25. juli i henhold til Binding Operational Directive 26-04.

Selv om direktivet kun gjelder føderale sivile myndigheter, oppfordrer CISA alle organisasjoner til å prioritere oppdateringen. Myndigheten advarer om at angripere ofte retter seg mot autentiseringssårbarheter, og at slike svakheter kan utgjøre betydelige sikkerhetsrisikoer.

Check Point rammes igjen av autentiseringssårbarheter

SmartConsole-nulldagssårbarheten følger flere andre nylig utnyttede autentiseringsrelaterte sårbarheter i Check Points produkter.

I juni påla CISA føderale myndigheter å sikre Check Point Remote Access VPN og Mobile Access mot CVE-2026-50751. Løsepengegruppen Qilin skal ha utnyttet denne sårbarheten i nulldagsangrep.

CISA markerte også CVE-2024-24919 i Check Point Quantum Security Gateways som aktivt utnyttet i 2024. Forskere knyttet angrep som utnyttet sårbarheten til løsepengevaren NailaoLocker.

Siden CVE-2026-16232 allerede utnyttes i aktive angrep, bør organisasjoner oppdatere eksponerte SmartConsole-miljøer umiddelbart og gjennomgå logger for tegn på uautorisert tilgang.


0 responses to “Check Point SmartConsole-nulldagssårbarhet utnyttes i aktive angrep”