
Dobësi në Check Point lejon sulmuesit të ekzekutojnë kod si root
CVE-2026-91843: sulmues të paautentikuar mund të ekzekutojnë kod si root në Check Point Security Management dhe Log Servers. Një patch është i disponueshëm.
Një dobësi kritike në Check Point, e gjurmuar si CVE-2026-91843, mund të lejojë një sulmues pa kredenciale hyrjeje të ekzekutojë kod si root në Check Point Security Management dhe Log Servers përmes rrjetit. Root është niveli më i lartë i aksesit në një sistem Linux, kështu që kodi që ekzekutohet si root mund të bëjë çdo gjë që makina është e aftë të bëjë. Security Management Server është sistemi që kontrollon politikën e firewall-it dhe aksesin e administratorit, gjë që e bën atë një nga makinat më të ndjeshme në rrjetin e një kompanie. Check Point e vlerëson dobësinë 9.8 nga 10 në shkallën CVSS, një masë e përdorur gjerësisht për ashpërsinë e një dobësie, dhe ka lëshuar një rregullim përmes kanalit të përditësimit LivePatch, rruga që kompania përdor për të dërguar rregullime urgjente sigurie. Check Point thotë se nuk ka indikacione që dobësia është shfrytëzuar.
Dobësia është një stack overflow në procesin e hyrjes, pjesa e softuerit që trajton kërkesat përpara se një përdorues të jetë autentikuar. Një stack overflow është një gabim programimi në të cilin një program shkruan më shumë të dhëna në një zonë të vogël të rezervuar memorie sesa mund të mbajë ajo zonë, gjë që mund të lejojë një sulmues të marrë kontrollin e programit. Kompania e skanimit të internetit Censys tha se overflow shkaktohet nga një kërkesë hyrjeje që mban një emër përdoruesi shumë të gjatë. Check Point i tha The Hacker News se rruga e dobët kalon vetëm përmes cilësimit Trusted Clients, i cili kontrollon se cilët hoste lejohen të lidhen me serverin e menaxhimit përmes SmartConsole, konsolës administrative.
Check Point publikoi një njoftim në komunitetin e saj CheckMates më 16 shtator 2026, duke thënë se klientët me përditësime automatike të aktivizuara janë tashmë të mbrojtur dhe se të gjithë të tjerët duhet të aplikojnë rregullimin LivePatch të përshkruar në këshillën sk1000155. Ajo i bëri thirrje klientëve të veprojnë menjëherë për shkak të ashpërsisë dhe ndikimit të mundshëm të dobësisë. "Në këtë moment, nuk ka indikacione se kjo dobësi është shfrytëzuar në natyrë," thuhej në njoftim. Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së (CISA) regjistroi shfrytëzimin si "asnjë" në vlerësimin e saj të bashkangjitur rekordit CVE më 17 shtator. Dobësia nuk ishte në katalogun e CISA-s të Dobësive të Njohura të Shfrytëzuara, një listë e dobësive që sulmuesit dihet se po përdorin, që nga publikimi i katalogut më 16 shtator, të cilin The Hacker News e kontrolloi më 17 shtator. Censys tha se nuk ekzistonte asnjë provë publike e konceptit të shfrytëzimit që nga 16 shtatori. Aviv Abramovich, nënkryetar i menaxhimit të produkteve për sigurinë e rrjetit në Check Point, i tha The Hacker News se kompania nuk kishte marrë asnjë raport shfrytëzimi.
Rekordi CVE i Check Point liston degët e prekura sipas Jumbo Hotfix Take, niveli i numëruar i paketës së përditësimit që mbledh rregullimet për një version. Një server në një degë të listuar në Take-in e listuar ose më të vjetër është i prekur. R82.10 është i prekur në Jumbo Hotfix Take 44 ose më poshtë; R82 në Take 126 ose më poshtë; R81.20 në Take 166 ose më poshtë; dhe R81.10 në Take 190 ose më poshtë, së bashku me R81, R80.40, R80.30, R80.20, R80.10 dhe R80, të cilat të gjitha janë në fund të mbështetjes. Rekordi nuk liston R82.20, por Abramovich tha se R82.20 është gjithashtu i dobët, dhe Censys tha në këshillën e saj se çdo ndërtim R82.20 është i prekur dhe se asnjë Jumbo Hotfix nuk mbron ende atë degë.
Vendosjet e pavarura, të cilat ekzekutojnë serverin e menaxhimit dhe gateway-in në një sistem, janë gjithashtu të dobëta, si dhe Log Servers dhe serverët Multi-Domain, tha Abramovich. Një alarm nga NHS England Digital, duke cituar sk1000155, thotë se shërbimi i hostuar Smart-1 Cloud nuk është i prekur sepse rregullimi është tashmë atje. Rekordi CVE shënon R81.10 dhe degët më të vjetra si fund të mbështetjes, që do të thotë se shitësi nuk i mirëmban më ato si rregull, por Check Point ka një rregullim gati për ato versione jashtë mbështetjes, sipas Abramovich, dhe klientët që kanë nevojë për të duhet të hapin një tiketë me mbështetjen e Check Point.
Udhëzimi i Check Point për administratorët vjen në tre pjesë. Aplikoni rregullimin LivePatch të përshkruar në sk1000155 në çdo Security Management Server dhe Log Server. Nëse përditësimet automatike janë të aktivizuara, konfirmoni se rregullimi është instaluar në vend që të supozoni, sepse komanda cplp list tregon cilat LivePatch janë instaluar dhe statusin e tyre. Dhe pavarësisht nëse rregullimi është instaluar ose jo, kontrolloni që aksesi i Trusted Clients për menaxhimin të jetë i kufizuar në hoste të njohur dhe të besuar dhe të mos jetë vendosur në asnjë adresë IP, dhe mos ekspozoni aksesin e menaxhimit direkt në internet.
Përditësimet automatike i referohen cilësimit të përshkruar në sk175504 në udhëzuesin e forcimit të Check Point. Është kutia e zgjedhjes në SmartConsole nën Global Properties dhe Data Access Control e etiketuar "Automatikisht shkarko dhe instalo Kontratat e Software Blade, përditësimet e sigurisë dhe të dhëna të tjera të rëndësishme (rekomandohet shumë)," e ndjekur nga instalimi i politikës së Access Control. Dorëzimi nuk është gjithmonë i menjëhershëm. Kur Check Point dërgoi rregullime për dy dobësi të certifikatës VPN javën e kaluar, disa klientë shkruan në komunitetin e saj se paketa automatike nuk kishte arritur në sistemet e tyre në ditën e njoftimit, dhe një administrator i komunitetit të Check Point u përgjigj se me gjasë po shpërndahej në faza dhe jo për të gjithë menjëherë. Klientët gjithashtu zbuluan se lidhjet e shkarkimit në ato këshilla shfaqeshin vetëm pas hyrjes në User Center. Cilësimi Trusted Clients vetë është në SmartConsole nën Manage & Settings, Permissions & Administrators, Trusted Clients, sipas udhëzuesit të forcimit, i cili gjithashtu thotë se aksesi i drejtpërdrejtë në internet për menaxhimin duhet të shmanget dhe se kërkohet një VPN. Abramovich tha se rruga e dobët kalon vetëm përmes klientëve të besuar, dhe Check Point rekomandon që klientët të verifikojnë që cilësimi nuk është vendosur në asnjë adresë IP, por në hoste të besuar.
Censys tha se vëzhgon 3,836 hoste në mbarë botën që paraqesin identitetin e parazgjedhur që Check Point u jep serverëve të saj të menaxhimit dhe regjistrimit, një metodë që zgjodhi sepse niveli i ndërtimit dhe hotfix nuk është i dukshëm në të dhënat e skanimit. "Kjo shifër është prania totale e rolit, jo një numër i konfirmuar i të dobëtëve," tha kompania.
Sipas numërimit të The Hacker News të rekordeve CVE të Check Point, CVE-2026-91843 është e pesta dobësi kritike që nga 22 korriku që një sulmues mund të arrijë në Security Management Server pa u identifikuar. E para, CVE-2026-16232, një anashkalim autentikimi në SmartConsole, u shfrytëzua në korrik. Lotem Finkelstein i Check Point shkroi atëherë se prekte "një grusht klientësh" në një konfigurim, "kur Menaxhimi është i ekspozuar direkt në internet pa kufizime IP". Hapi i parë i zbutjes atëherë ishte ai që rekomandohet tani: kufizoni Trusted Clients në adresa të besuara. CISA shtoi CVE-2026-16232 në katalogun e saj të Dobësive të Njohura të Shfrytëzuara të njëjtën ditë. Një anashkalim i dytë i menaxhimit i zbuluar atë ditë, CVE-2026-62144, nuk u raportua si i shfrytëzuar. Dy të tjerë pasuan: CVE-2026-18574, një anashkalim autentikimi që mund të lejojë ekzekutimin e komandave në serverin e menaxhimit, më 3 gusht, dhe CVE-2026-85103, një heap overflow në dekodimin e certifikatës VPN që arrin gjithashtu Quantum Security Management, më 9 shtator. Check Point tha se i gjeti të dyja brenda dhe nuk kishte indikacione shfrytëzimi. Kush e gjeti CVE-2026-91843 nuk është zbuluar, dhe Check Point nuk iu përgjigj kësaj pyetjeje në përgjigjen e saj.
Modeli është pjesa që ka rëndësi për çdo organizatë, firewall-i i së cilës menaxhohet përmes njërit prej këtyre serverëve: e njëjta zbutje vazhdon të kthehet, që është të mbahet ndërfaqja e menaxhimit larg internetit të hapur dhe e arritshme vetëm nga adresa që ju njihni. Kompanitë që nuk duan t'i ndjekin vetë këshillat e shitësit mund të kërkojnë një partner IT që i mban sistemet përpara rrjetit të tyre të mirëmbajtura dhe të konfiguruara sipas udhëzimeve të forcimit të vetë shitësit, që është lloji i punës së sigurisë së parë IT dhe infrastrukturës rreth të cilit është ndërtuar shërbimi ynë AEU-I.
Si të Mbroheni
- Nëse firewall-i i kompanisë tuaj është një sistem Check Point, kërkojini atij që e menaxhon të konfirmojë se rregullimi në këshillën sk1000155 është vërtet i instaluar, jo vetëm i shkarkuar.
- Kërkojini atij të kontrollojë që konsola e menaxhimit mund të arrihet vetëm nga kompjuterë të njohur dhe të besuar dhe kurrë nga ndonjë adresë në internet.
- Aktivizoni përditësimet automatike të sigurisë kudo që mundeni, pastaj kontrolloni më pas që ato kanë arritur vërtet, sepse këto rregullime mund të dorëzohen në faza.
- Mbani një listë të thjeshtë të softuerit nga i cili varet biznesi juaj dhe numrat e versioneve të tij, në mënyrë që të mund të dalloni shpejt nëse një paralajmërim i ri sigurie ju prek.
- Nëse përdorni një version që prodhuesi nuk e mbështet më, pyesni ofruesin tuaj herët, sepse rregullimi mund të kërkojë një kërkesë mbështetjeje në vend që të vijë vetë.
Dobësitë & Zgjidhjet
- CVE-2026-16232 SmartConsole authentication bypass exploited in July 2026; CISA added it to the Known Exploited Vulnerabilities catalog. Shiko zgjidhjen & detajet →
- CVE-2026-18574 Authentication bypass disclosed on August 3, 2026 that could allow command execution on the management server. Shiko zgjidhjen & detajet →
- CVE-2026-62144 A second Check Point management bypass disclosed on the same day as CVE-2026-16232 and not reported as exploited. Shiko zgjidhjen & detajet →
- CVE-2026-85103 Heap overflow in VPN certificate decoding disclosed on September 9, 2026 that also reaches Quantum Security Management. Shiko zgjidhjen & detajet →
- CVE-2026-91843 Critical stack overflow in the Check Point login process that lets an unauthenticated attacker run code as root; fixed through the LivePatch channel described in advisory sk1000155. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Një CVE është një numër referimi unik që i jepet një dobësie sigurie të njohur publikisht, në mënyrë që të gjithë ata që diskutojnë për të të kenë parasysh të njëjtën gjë.
- CVSS CVSS është një sistem vlerësimi nga 0 në 10 që vlerëson sa serioze është një dobësi sigurie, ku 10 është më e keqja e mundshme.
- stack overflow Një stack overflow është një gabim programimi ku një program përpiqet të ruajë më shumë të dhëna në një hapësirë të vogël memorie sesa mund të mbajë, gjë që mund të lejojë një të jashtëm ta marrë kontrollin e tij.
- root Root është llogaria e super-administratorit në një kompjuter Linux, kështu që kodi që ekzekutohet si root mund të bëjë çdo gjë në atë makinë.
- LivePatch LivePatch është kanali i Check Point për dërgimin e rregullimeve urgjente të sigurisë për produktet e tij që kanë përditësimet automatike të aktivizuara.
- Trusted Clients Trusted Clients është një cilësim i Check Point që liston cilët kompjuterë lejohen të lidhen me konsolën e menaxhimit.
- Jumbo Hotfix Take Një Jumbo Hotfix Take është një paketë e numëruar rregullimesh të grumbulluara për një version të caktuar të softuerit Check Point.
- end of support Fundi i mbështetjes do të thotë që prodhuesi nuk ofron më rregullime dhe përditësime rutinë për atë version të softuerit.