CISA добавила в каталог эксплуатируемых уязвимостей баги Check Point SmartConsole и Microsoft SharePoint

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило две уязвимости в перечень Known Exploited Vulnerabilities (KEV) - на основании подтверждённых данных об активной эксплуатации. Речь идёт об ошибке аутентификации в консоли управления Check Point SmartConsole и уязвимости десериализации в Microsoft SharePoint. Обе проблемы позволяют удалённо получить контроль над целевой системой без предварительной аутентификации.

Детали уязвимостей

Уязвимость CVE-2026-16232 затрагивает процесс входа в Check Point SmartConsole. Неаутентифицированный удалённый злоумышленник может получить токен приложения и использовать его для аутентификации с полными административными привилегиями. Успешная эксплуатация даёт атакующему возможность модифицировать политики безопасности и конфигурации защиты. Как уточняет Check Point, удалённая атака возможна при условии доступа к IP-адресу Management Server через интернет и при отсутствии ограничений на список доверенных клиентов (Trusted Clients). Производитель сообщает, что признаёт факт эксплуатации, которая затронула "очень небольшое число" клиентов.

Проблема присутствует в продуктах Quantum Security Management и Multi-Domain Security Management. Уязвимы версии R82.10 с Jumbo Hotfix Take 36 и ниже, R82 с Jumbo Hotfix Take 118 и ниже, R81.20 с Jumbo Hotfix Take 158 и ниже, а также все версии начиная с R81.10 и до R77.30. Классификация CWE - CWE-287 (некорректная аутентификация). Оценка CVSS в бюллетене не указана, но исходя из возможности полного административного достава и удалённого вектора, степень опасности оценивается как высокая.

Вторая уязвимость, CVE-2026-50522, относится к Microsoft SharePoint. Она связана с десериализацией недоверенных данных в Microsoft Office SharePoint, что позволяет неавторизованному злоумышленнику выполнить код удалённо. CVSS 3.1 - 9,8 баллов (критический уровень). Вектор: сетевой (AV:N), сложность низкая (AC:L), привилегии не требуются (PR:N), взаимодействие с пользователем не нужно (UI:N). Последствия - полная компрометация конфиденциальности, целостности и доступности (C:H/I:H/A:H).

Уязвимость затрагивает Microsoft SharePoint Enterprise Server 2016 (до версии 16.0.5561.1001), Microsoft SharePoint Server 2019 (до версии 16.0.10417.20175) и Microsoft SharePoint Server Subscription Edition (до версии 16.0.19725.20434). Все платформы - x64. Категория CWE - CWE-502 (десериализация недоверенных данных).

Для Check Point SmartConsole решение заключается в установке последних Jumbo Hotfix. Производитель рекомендует проверить настройки Trusted Clients и ограничить доступ к Management Server только с доверенных IP-адресов, особенно если сервер доступен через интернет. Для Microsoft SharePoint необходимо установить патчи, выпущенные в рамках июльского цикла обновлений (или более поздних). Версии 16.0.5561.1001 и выше для SharePoint 2016, 16.0.10417.20175 для 2019 и 16.0.19725.20434 для Subscription Edition содержат исправления.

Обе проблемы уже используются в реальных атаках. Уязвимость в Check Point позволяет атакующему, получившему доступ к Management Server, переписать политики безопасности - например, открыть доступ для вредоносного трафика или отключить защиту на шлюзах. В случае Microsoft SharePoint атака может привести к полному захвату сервера, что особенно опасно, учитывая, что SharePoint часто используется для хранения корпоративных документов и служит точкой входа в инфраструктуру.

Тенденция к включению в KEV-каталог уязвимостей, связанных с системами управления безопасностью и платформами совместной работы, сохраняется. Злоумышленники всё чаще нацеливаются на централизованные инструменты администрирования, а также на серверы, доступные из интернета и используемые для удалённой работы. Внедрение исправлений, ограничение сетевого доступа и настройка строгих политик аутентификации остаются ключевыми мерами для снижения рисков.

Ссылки

Комментарии: 0