Сигурност

Редакция Overclock.bg ·

Check Point запуши 0-day в SmartConsole

Check Point запуши 0-day в SmartConsole

Check Point пусна спешна кръпка за CVE-2026-16232 — критична 0-day уязвимост в конзолата за управление SmartConsole, която вече се използва в реални атаки. Пропускът позволява на неудостоверен нападател да получи пълен администраторски достъп до сървъра за управление на защитните стени, без да знае нито едно валидно потребителско име или парола. Компанията потвърди, че уязвимостта „е експлоатирана и е засегнала много малък брой клиенти“, а CISA я добави в каталога за активно експлоатирани пропуски с краен срок за федералните агенции 25 юли 2026 г. Оценката по CVSS е 9.3 (критична).

Какво представлява пропускът

SmartConsole е графичният клиент, през който администраторите се свързват към Security Management Server или Multi-Domain Security Management Server (MDS) и управляват политиките на цялата инфраструктура от защитни стени. Именно тук е дупката: заобикаляне на удостоверяването (authentication bypass) в процеса на вход.

Вместо да мине през нормалната проверка на самоличност, атакуващият успява да се сдобие с application login token — токен на приложението, който сървърът иначе издава на легитимен администратор след успешен вход. С този токен нападателят се представя за пълноправен админ. Тъй като атаката не изисква валидни идентификационни данни и се извършва отдалечено, тя е особено опасна за организации, чийто сървър за управление е достъпен през интернет.

Как се използва в реални атаки

Според BleepingComputer успешната експлоатация зависи от две условия, които за съжаление не са рядкост в реални мрежи:

  • IP адресът на сървъра за управление е изложен за отдалечен достъп от интернет;
  • няма ограничение на Trusted Clients (доверени GUI клиенти), тоест сървърът приема връзки от произволен адрес.

Щом влезе с администраторски токен, нападателят може да променя политиките за сигурност и конфигурациите на защитните стени. На практика това означава пълен контрол над периметровата защита: отваряне на портове, добавяне на правила за достъп, изключване на инспекция на трафика или проправяне на тих път за странично придвижване из мрежата. Компрометирането на управляващата конзола е сред най-тежките сценарии, защото засяга не едно устройство, а цялата флота от защитни стени под неин контрол.

The Hacker News съобщава, че Check Point е публикувала шест IP адреса, свързани с експлоатационната активност — индикатори за компрометиране, по които администраторите могат да проверят логовете си.

Кои версии са засегнати

Списъкът е дълъг и обхваща както съвсем стари, така и актуални издания на управляващия софтуер:

КлонЗасегнати версии
LegacyR77.30
R80 серияR80, R80.10, R80.20, R80.30
R81 серияR81, R81.10, R81.20
R82 серияR82, R82.10

Практически всеки, който работи с поддържано (или дори по-старо) издание на Security Management, трябва да приеме, че е потенциално уязвим, докато не приложи кръпката.

Какво трябва да направите спешно

Check Point издаде корекцията като Jumbo hotfix от 22 юли 2026 г. Освен инсталирането ѝ, компанията препоръчва набор от мерки за втвърдяване, които са полезни независимо от конкретния пропуск:

Внимание

Ако сървърът ви за управление е достъпен през интернет без ограничения, приемете го за потенциално компрометиран и проверете логовете, преди да разчитате само на кръпката.

  • Приложете Jumbo hotfix-а от 22 юли за вашата версия възможно най-бързо.
  • Ограничете Trusted Clients до конкретни доверени IP адреси или подмрежи, така че конзолата да не приема връзки отвсякъде.
  • Скрийте достъпа за управление зад защитна стена и блокирайте връзките от неоторизирани адреси.
  • Прегледайте одит логовете за заявки с Authentication method: application token — това е следа от евентуална злоупотреба с уязвимостта.
  • Сверете входящите връзки със списъка от шест IOC адреса, публикуван от Check Point.
Съвет

Дори след кръпката ограничаването на Trusted Clients до тесен кръг адреси остава най-добрата защита — изложен в публичния интернет сървър за управление е риск сам по себе си.

Контекст

Пропускът идва в натоварена седмица за корпоративната сигурност — само дни след като изследователи разкриха 9-годишна уязвимост в XFS файловата система на Linux, даваща root достъп на локални потребители. Общото между двата случая е поуката, че устройствата и услугите, на които се доверяваме за защита, сами се нуждаят от строг контрол на достъпа.

За организациите, използващи защитни стени на Check Point, съобщението е недвусмислено: това не е теоретичен риск, а активно експлоатирана 0-day с публично потвърдени жертви. Инсталирайте кръпката, ограничете достъпа до конзолата за управление и прегледайте логовете още днес — крайният срок на CISA от 25 юли не е избран случайно.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още