📢 Специалисты RT Protect SOC зафиксировали активные попытки эксплуатации критической уязвимости в решениях Check Point. Злоумышленники используют CVE‑2026‑16232 для получения полного контроля над периметром безопасности российских организаций.
Уровень угрозы: КРИТИЧЕСКИЙ
CVSS Score: 9.3
Статус: активно эксплуатируется
Что это за уязвимость?
CVE‑2026‑16232 — это ошибка класса некорректной аутентификации (CWE‑287) в процессе входа в приложение Check Point SmartConsole. Она затрагивает продукты Security Management и Multi‑Domain Management.
Суть проблемы заключается в некорректной проверке SIC Distinguished Name (DN). Сервер доверяет идентификатору, который передаёт клиент, вместо строгой верификации по клиентскому сертификату. Это позволяет удалённому злоумышленнику выдать себя за доверенное приложение Check Point.
Цепочка атаки:
1️⃣ Подмена SIC identity (идентификатора приложения).
2️⃣ Получение служебного токена (application token).
3️⃣ Инициация SmartConsole SSO‑сессии.
4️⃣ Получение административного доступа к системе управления.
5️⃣ Использование штатных функций управления (например, запуск скриптов на Security Gateway через Run One Time Script).
Последствия успешной эксплуатации:
📎Полный обход процедуры входа: атакующий получает токен без ввода пароля.
📎Административный доступ: вход в систему с правами суперпользователя.
📎Изменение политик: возможность менять правила фаервола, блокировать трафик или открывать порты по своему усмотрению.
📎Компрометация инфраструктуры: выполнение произвольных команд на управляемых шлюзах безопасности.
Технические детали и наличие эксплойта
Атака возможна при наличии сетевого доступа к IP‑адресу сервера управления (Management Server) на порту TCP 19009, если конфигурация не ограничивает список доверенных клиентов.
Важно: для данной уязвимости уже опубликован публичный Proof of Concept‑эксплойт. Скрипт автоматизирует процесс подделки идентификационных данных, получения токена и последующего входа в систему с полными правами администратора. Наличие готового инструмента значительно упрощает атаку для злоумышленников любого уровня квалификации.
Затронутые версии ПО
Под угрозой находятся следующие релизы (многие из которых уже имеют статус EOS — End of Support):
R77.30, R80, R80.10, R80.20, R80.30, R80.40, R81, R81.10
R81.20, R82, R82.10
Индикаторы компрометации (IoC)
Следующие IP‑адреса связаны с активностью эксплуатации данной уязвимости. Рекомендуется немедленно проверить логи IDS/IPS и брандмауэров на наличие входящих и исходящих соединений с ними:
151.241.99.207
151.241.99.233
158.62.198.182
192.142.10.99
139.28.37.250
82.25.203.173
80.96.108.254
Рекомендации от экспертов RT Protect:
1️⃣ Немедленное обновление: установите последние патчи безопасности от Check Point, выпущенные после 22 июля 2026 года. Это единственный надёжный способ закрыть уязвимость.
2️⃣ Сегментация сети (если обновление невозможно): ограничьте доступ к порту TCP 19009 только с IP‑адресов доверенных администраторов через ACL. Не оставляйте этот порт открытым для интернета.
3️⃣ Блокировка IoC: добавьте указанные выше IP‑адреса в чёрный список на периметре сети.
4️⃣ Аудит и реакция: проведите анализ логов серверов управления на предмет несанкционированных попыток входа или изменений правил. При подозрении на компрометацию немедленно смените пароли всех администраторов и отзовите все активные сессии.
