CVE-2026-16232 у Check Point SmartConsole вже експлуатують

CVE-2026-16232 уже атакують на відкритих в інтернет серверах керування Check Point. Встановіть hotfix, обмежте доступ і перевірте шість IoC.

Відкритий шлюз керування SmartConsole пропускає ворожі з’єднання через токен застосунку

Check Point повідомила про активну експлуатацію CVE-2026-16232 — обходу автентифікації SmartConsole, який може надати віддаленому неавторизованому зловмиснику повні права адміністратора на сервері Security Management або Multi-Domain Management. Компанія зафіксувала атаки у невеликої кількості клієнтів, чиї системи керування були напряму відкриті в інтернет без обмеження за IP. Адміністраторам потрібно встановити Jumbo Hotfix від 22 липня та негайно обмежити доступ до контуру керування.

CISA додала вразливість до каталогу Known Exploited Vulnerabilities 22 липня та встановила для федеральних установ США термін виправлення до 25 липня. CVSS-оцінка становить 9,3; уразливі підтримувані версії R81.10, R81.20, R82 і R82.10, а також старіші випуски.

Які системи Check Point у зоні ризику?

ПитанняПеревірена відповідь
Уразливий компонентСервери Security Management і Multi-Domain Management, якими керують через SmartConsole.
Уразливі версіїR81.10, R81.20, R82, R82.10 і старіші випуски.
Найризикованіша конфігураціяСервер керування доступний напряму з інтернету, а Trusted Clients не обмежені дозволеними IP-адресами або підмережами.
Результат атакиНеавторизований віддалений зловмисник може отримати application login token і увійти з повними правами адміністратора.
Необхідне виправленняВстановити останній Jumbo Hotfix від 22 липня та обмежити доступ до контуру керування.

Це вразливість контуру керування, а не твердження про компрометацію кожного шлюзу Check Point чи кожної робочої станції зі SmartConsole. Підтверджені Check Point атаки стосувалися конкретної небезпечної конфігурації: відкритого в інтернет сервера керування без IP-обмежень. Захист файрволом і доступ лише з довірених адміністративних мереж суттєво зменшують поверхню атаки, але підтримувані системи все одно потрібно оновити.

Чому обхід SmartConsole небезпечний

SmartConsole є адміністративним інтерфейсом для керування політиками безпеки. За даними Check Point і CISA, вразливість дозволяє без автентифікації отримати application login token, а потім увійти до системи керування з повними адміністративними правами. Такий доступ може розкрити конфігурацію та дозволити несанкціоновані зміни політик або облікових записів.

Запис KEV від 22 липня підтверджує експлуатацію у реальних атаках. Він не означає, що атаковано кожен відкритий сервер, а встановлення патча зараз не доводить, що раніше доступу не було. Командам, які захищають інші відкриті системи керування, також варто переглянути випадок з PAN-OS CVE-2026-0257 і порядок дій після появи нової вразливості в CISA KEV.

Термінові дії щодо CVE-2026-16232

  1. Приберіть прямий доступ з інтернету. Дозвольте з’єднання з контуром керування лише з визначених адміністративних мереж через файрвол або інший засіб контролю доступу.
  2. Обмежте Trusted Clients. У SmartConsole задайте конкретні довірені IP-адреси або підмережі для GUI-клієнтів. Також перевірте implied rules, які дозволяють контрольні з’єднання.
  3. Встановіть Jumbo Hotfix від 22 липня. Використайте останній пакет саме для вашої версії та перевірте встановлення на кожному сервері Security Management і Multi-Domain Management.
  4. Перевірте попередній доступ. Проаналізуйте входи адміністраторів, створені або змінені облікові записи, зміни політик, активність Management API та незрозумілі зміни конфігурації. Збережіть журнали перед очищенням.
  5. Ескалуйте підозрілі знахідки. Якщо знайдено індикатор або незрозумілу дію адміністратора, ізолюйте сервер керування від недовірених мереж і зверніться до Check Point Support або команди реагування.

IP-індикатори, оприлюднені Check Point

Check Point пов’язала з виявленою активністю такі адреси. Шукайте з’єднання з ними у журналах сервера керування, файрвола, VPN та периметрового мережевого обладнання:

151.241.99.207
151.241.99.233
158.62.198.182
192.142.10.99
139.28.37.250
194.213.18.137

Збіг IP є підставою для розслідування, але не доказом сам по собі: адреси можуть змінювати власника або з’являтися в непов’язаних журналах. Відсутність цих шести адрес також не доводить, що середовище чисте. Зловмисники можуть змінити інфраструктуру, а оприлюднений перелік не обов’язково охоплює всі спроби.

Джерела

  1. Check Point Research. “Security Advisory: Action Required — Active Exploitation of Check Point SmartConsole Authentication Bypass (CVE-2026-16232).” Check Point, 22 липня 2026 року, дата доступу 22 липня 2026 року. рекомендації Check Point.
  2. Cybersecurity and Infrastructure Security Agency. “Known Exploited Vulnerabilities Catalog.” CISA, оновлено 22 липня 2026 року, дата доступу 22 липня 2026 року. каталог CISA KEV.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.