Check Point закрыл уязвимость SmartConsole, дававшую права администратора
Компания Check Point выпустила пакет обновлений безопасности для продуктов Security Management и Multi-Domain Security Management (MDSM). Среди устранённых проблем — критическая уязвимость, которая, по данным вендора, уже эксплуатируется в реальных атаках.
Обход аутентификации в SmartConsole
Брешь получила идентификатор CVE-2026-16232 и оценку 9,3 по шкале CVSS. Это обход аутентификации в процессе входа через SmartConsole: неавторизованный удалённый злоумышленник может получить токен входа в приложение и с его помощью аутентифицироваться с полными правами администратора. Дальше атакующий способен менять политики и настройки безопасности.
Эксплуатация требует наличия сетевого доступа к IP-адресу сервера управления и конфигурации, в которой не ограничен список доверенных клиентов (Trusted Clients). Как подчеркнул вице-президент по исследованиям Check Point Лотем Финкельштейн, риск возникает лишь в очень специфическом сценарии — когда сервер управления напрямую выставлен в интернет без ограничений по IP. По его словам, компания знает о небольшом числе пострадавших клиентов и уже уведомила их; характер атак и время их обнаружения не раскрываются.
Вендор опубликовал индикаторы компрометации — набор из шести IP-адресов, связанных с вредоносной активностью.
Ещё две уязвимости
Патчи также закрывают две другие проблемы. CVE-2026-62144 (CVSS 9,3) — обход аутентификации, позволяющий неавторизованному злоумышленнику выполнять административные команды на сервере управления, включая run-script и exec-command на шлюзе безопасности; условия эксплуатации аналогичны первой бреши. CVE-2026-62145 (CVSS 7,5) — некорректное управление привилегиями в портале Gaia, при котором аутентифицированный пользователь с правами только на чтение может выполнять команды с правами root.
Все три проблемы затрагивают широкий спектр версий — от R77.30 до R82.10.
Что делать
Client'ам рекомендовано установить Jumbo-хотфикс от 22 июля, ограничить список доверенных GUI-клиентов доверенными IP-адресами и подсетями, защитить доступ к управлению межсетевым экраном и в целом ограничить доступ доверенными адресами.
Американское агентство CISA внесло уязвимость в каталог известных эксплуатируемых уязвимостей (KEV), обязав федеральные гражданские ведомства устранить проблему до 25 июля 2026 года.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.