22 июля 2026 года компания Check Point выпустила крупное обновление безопасности для своих межсетевых экранов и систем управления. Пакет исправлений, названный jumbo hotfix, устраняет три уязвимости, две из которых оцениваются в 9,3 балла по шкале CVSS, а одна - в 7,5. Наиболее критичная проблема уже используется злоумышленниками, хотя её эксплуатация возможна только при специфической конфигурации, когда система управления напрямую доступна из интернета без ограничений по IP-адресам. Check Point уведомила всех пострадавших клиентов и настоятельно рекомендует установить обновление всем пользователям затронутых версий.
Описание
Обновление затронуло продукты Security Management, Multi-Domain Management, Firewall и Multi-Domain Log Server. Уязвимости присутствуют в версиях R81.10, R81.20, R82 и R82.10, а также в более старых выпусках. Компания отмечает, что обнаружение этих проблем стало возможным благодаря внутренней программе анализа безопасности BLAST, которая нацелена на выявление слабых мест до того, как они будут использованы в реальных атаках. В рамках программы BLAST аналитики Check Point обнаружили несколько уязвимостей, одна из которых уже подтверждена как эксплуатируемая в дикой природе.
Первая и наиболее опасная уязвимость (CVE-2026-16232) позволяет обойти аутентификацию при входе в интерфейс SmartConsole через применение токена приложения. Это означает, что злоумышленник, получивший доступ к сети, где работает система управления, может войти в консоль без знания пароля и с правами администратора. Вторая уязвимость (CVE-2026-62144) также связана с обходом аутентификации, но уже с возможностью повышения привилегий - атакующий может получить полный контроль над системой управления. Обе проблемы затрагивают Security Management и Multi-Domain Management. Третья уязвимость (CVE-2026-62145) с оценкой 7,5 балла относится к локальному повышению привилегий в веб-интерфейсе операционной системы GaiaOS, используемой на межсетевых экранах Check Point. Эта проблема позволяет атакующему, уже имеющему доступ к веб-интерфейсу шлюза, получить права суперпользователя. На данный момент нет данных об эксплуатации второй и третьей уязвимостей в реальных атаках.
Эксплуатация CVE-2026-16232 зафиксирована только у небольшого числа клиентов, которые использовали конфигурацию, при которой система управления была открыта в интернет без ограничения доверенных IP-адресов. Check Point уже связалась с этими организациями и предоставила инструкции по защите. Компания подчёркивает, что стандартные рекомендации по безопасности - изоляция системы управления от внешних сетей и настройка списка разрешённых адресов для клиентов SmartConsole - полностью блокируют этот вектор атаки. Поэтому большинство клиентов, соблюдающих базовые меры защиты, не подвержены риску.
Для немедленной защиты от всех трёх уязвимостей Check Point рекомендует установить последний jumbo hotfixя. В качестве временных мер до установки обновления следует ограничить доступ к системе управления только с доверенных IP-адресов, а также разместить перед ней межсетевой экран, который фильтрует входящий трафик. Важно убедиться, что неявные правила для управляющих соединений в межсетевом экране включены. Эти же меры помогают защититься от возможных атак, направленных на другие потенциальные уязвимости.
Выпуск данного обновления демонстрирует, что проактивные программы аудита безопасности, такие как BLAST, могут выявлять проблемы до того, как они приведут к массовым инцидентам. Check Point заявляет о намерении продолжать усилия по укреплению защиты своих продуктов, чтобы организации были готовы к новым угрозам. Пользователям всех затронутых версий следует как можно скорее применить исправление и пересмотреть политики доступа к критическим компонентам инфраструктуры.
Индикаторы компрометации
IPv4
- 139.28.37.250
- 151.241.99.207
- 151.241.99.233
- 158.62.198.182
- 192.142.10.99
- 194.213.18.137