Уязвимость Check Point позволяет получить root-доступ без авторизации

Компания Check Point Software выпустила обновления безопасности для устранения критической уязвимости CVE-2026-91843. Ошибка в процессе входа на серверах управления Security Management Server позволяет удалённо выполнять код с правами root без предварительной авторизации.
Уязвимость связана с переполнением буфера в стеке. Она затрагивает экземпляры Security Management Server, которые управляют межсетевыми экранами Security Gateway и отслеживают события сетевой безопасности. Проблема также присутствует в Log Server, предназначенном для сбора и хранения журналов межсетевых экранов Check Point.
Атака не требует учётной записи, взаимодействия с пользователем или сложной подготовки. Check Point описывает CVE-2026-91843 как уязвимость, эксплуатация которой позволяет атакующему получить удалённое выполнение кода с root-привилегиями. Компания ещё не сообщала об атаках с использованием этой ошибки.
Для систем, на которые пока нельзя установить последнюю версию LivePatch, Check Point предлагает временные меры защиты. Администраторам рекомендуют усилить уязвимые серверы и ограничить доступ к ним доверенными IP-адресами или подсетями. Эти параметры находятся в SmartConsole по пути Manage & Settings > Permissions & Administrators > Trusted Clients.
Об атаках на CVE-2026-91843 могут свидетельствовать сообщения «Administrator failed to log in: Username too long». Их нужно искать в журналах Audit и Admin login.

На прошлой неделе Check Point закрыла ещё две критические ошибки удалённого выполнения кода. Уязвимость CVE-2026-85103 возникала из-за переполнения буфера в куче при разборе сертификатов VPN в формате ASN.1 и затрагивала межсетевые экраны и системы управления Check Point. CVE-2026-85102 позволяла неаутентифицированным злоумышленникам обойти проверку подлинности и удалённо выполнить код на уязвимых межсетевых экранах. Ранее NCSC предупредил об атаках на уязвимые Check Point VPN.
Другие уязвимости Check Point и атаки
Компания предупредила, что все установки Security Management Server уязвимы независимо от конфигурации. Для эксплуатации не требуется конкретная настройка системы, а наличие или отсутствие VPN не влияет на уязвимость сервера управления.
Другие ошибки Check Point уже использовались в реальных атаках. Нулевой день CVE-2026-50751, связанный с обходом аутентификации, с июня применял аффилиат группировки вымогателей Qilin.
Вторая уязвимость нулевого дня, CVE-2026-16232, эксплуатируется как минимум с июля. С её помощью злоумышленники получали доступ к административным панелям SmartConsole с правами администратора.
Нидерландский национальный центр кибербезопасности призвал организации ускорить установку исправлений для CVE-2026-85102 и CVE-2026-85103. Ведомство ожидает, что попытки эксплуатации этих двух уязвимостей начнутся в ближайшее время.



