Без пароля и логина — сразу в администраторы. Хакеры взламывают системы защиты Check Point

leer en español

8500
Без пароля и логина — сразу в администраторы. Хакеры взламывают системы защиты Check Point

Check Point выпустила экстренные обновления для одиннадцати версий Security Management Server.

image

Хакеры нашли способ войти в системы управления защитой Check Point без пароля и получить права главного администратора. Компания подтвердила, что уязвимость уже применяют в атаках, хотя пока пострадало лишь небольшое число клиентов. Уязвимость CVE-2026-16232 (9.1 Critical) затрагивает серверы Security Management Server и Multi-Domain Security Management Server, через которые организации управляют настройками защиты и правилами межсетевых экранов.

Злоумышленнику не нужны учетная запись или пароль. Он может удаленно получить служебный жетон приложения, а затем войти через SmartConsole с полными административными правами. После входа атакующий способен менять правила безопасности и конфигурацию защищаемой инфраструктуры.

Чтобы атака удалась, сервер управления должен быть доступен из интернета, а в настройках доверенных клиентов SmartConsole не должно быть ограничений по адресам. Наибольшему риску подвергаются организации, которые разрешили подключаться к панели управления с любых адресов.

Уязвимость присутствует в версиях R77.30, R80, R80.10, R80.20, R80.30, R80.40, R81, R81.10, R81.20, R82 и R82.10. Часть старых выпусков уже снята с поддержки.

Check Point выпустила исправления в накопительных пакетах обновлений. Для R82.10 требуется пакет начиная с Take 36, для R82 – с Take 118, а для R81.20 – с Take 158. Компания рекомендует установить обновления как можно скорее.

Пока исправления не установлены, администраторам советуют разрешить работу SmartConsole только с доверенных адресов и подсетей. В разделе Trusted Clients нельзя оставлять значение Any, которое разрешает подключаться откуда угодно. Доступ к серверу управления также следует закрыть межсетевым экраном для всех посторонних адресов.

Чтобы найти следы атаки, Check Point опубликовала пять известных адресов злоумышленников: 151.241.99.207, 151.241.99.233, 158.62.198.182, 192.142.10.99 и 139.28.37.250. Администраторам рекомендуют проверить журналы соединений с этими адресами, а также записи аудита со способом входа «Authentication method: application token».

Компания не раскрыла, кто стоит за атаками, когда началась эксплуатация и какие изменения злоумышленники успели внести в системы пострадавших клиентов.