
Компания Check Point Software выпустила обновления безопасности для устранения критической уязвимости CVE-2026-91843. Ошибка в процессе входа на серверах управления Security Management Server позволяет удалённо выполнять код с правами root без предварительной авторизации.
Уязвимость связана с переполнением буфера в стеке. Она затрагивает экземпляры Security Management Server, которые управляют межсетевыми экранами Security Gateway и отслеживают события сетевой безопасности. Проблема также присутствует в Log Server, предназначенном для сбора и хранения журналов межсетевых экранов Check Point.
Атака не требует учётной записи, взаимодействия с пользователем или сложной подготовки. Check Point описывает CVE-2026-91843 как уязвимость, эксплуатация которой позволяет атакующему получить удалённое выполнение кода с root-привилегиями. Компания ещё не сообщала об атаках с использованием этой ошибки.
Для систем, на которые пока нельзя установить последнюю версию LivePatch, Check Point предлагает временные меры защиты. Администраторам рекомендуют усилить уязвимые серверы и ограничить доступ к ним доверенными IP-адресами или подсетями. Эти параметры находятся в SmartConsole по пути Manage & Settings > Permissions & Administrators > Trusted Clients.
Об атаках на CVE-2026-91843 могут свидетельствовать сообщения «Administrator failed to log in: Username too long». Их нужно искать в журналах Audit и Admin login.
На прошлой неделе Check Point закрыла ещё две критические ошибки удалённого выполнения кода. Уязвимость CVE-2026-85103 возникала из-за переполнения буфера в куче при разборе сертификатов VPN в формате ASN.1 и затрагивала межсетевые экраны и системы управления Check Point. CVE-2026-85102 позволяла неаутентифицированным злоумышленникам обойти проверку подлинности и удалённо выполнить код на уязвимых межсетевых экранах. Ранее NCSC предупредил об атаках на уязвимые Check Point VPN.
Компания предупредила, что все установки Security Management Server уязвимы независимо от конфигурации. Для эксплуатации не требуется конкретная настройка системы, а наличие или отсутствие VPN не влияет на уязвимость сервера управления.
Другие ошибки Check Point уже использовались в реальных атаках. Нулевой день CVE-2026-50751, связанный с обходом аутентификации, с июня применял аффилиат группировки вымогателей Qilin.
Вторая уязвимость нулевого дня, CVE-2026-16232, эксплуатируется как минимум с июля. С её помощью злоумышленники получали доступ к административным панелям SmartConsole с правами администратора.
Нидерландский национальный центр кибербезопасности призвал организации ускорить установку исправлений для CVE-2026-85102 и CVE-2026-85103. Ведомство ожидает, что попытки эксплуатации этих двух уязвимостей начнутся в ближайшее время.