Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?

Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilité critique dans Check Point Security Management

Score CVSS :
9.3
Date de publication :
28/7/2026
Date de dernière mise à jour :
28/7/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Security Management Server versions R77.30 (EOS), R80 (EOS), R80.10 (EOS), R80.20 (EOS), R80.30 (EOS), R80.40 (EOS), R81 (EOS), R81.10 (EOS), R81.20, R82, R82.10

• Multi-Domain Security Management Server (MDS) versions R77.30 (EOS), R80 (EOS), R80.10 (EOS), R80.20 (EOS), R80.30 (EOS), R80.40 (EOS), R81 (EOS), R81.10 (EOS), R81.20, R82, R82.10

Prérequis

• Accès réseau à l'adresse IP du Management Server

• Absence de restriction sur les Trusted Clients (clients GUI) configurés sur le Management Server

Risques

• Compromission des identités

• Exploitation d'informations d'identification

• Accès au réseau interne de l'entreprise

Résumé

Une vulnérabilité critique de type "Contournement d'authentification" affectant Check Point Security Management Server et Multi-Domain Security Management a été publiée par l'éditeur le 22 juillet 2026, dans l'advisory sk185169.

Le niveau de criticité de cette vulnérabilité est de 9.3 (score CVSSv4.0, CWE-287).

Check Point Security Management Server est la console d'administration centrale qui pousse les politiques de sécurité vers l'ensemble des passerelles firewall gérées.

CVE-2026-16232 : une vulnérabilité dans le processus d'authentification de SmartConsole permet à un attaquant distant non authentifié d'obtenir un jeton de connexion applicatif, puis de s'authentifier avec des privilèges administrateur complets. L'attaquant n'a besoin d'aucun identifiant valide pour exploiter cette vulnérabilité, à condition que le Management Server soit joignable depuis le réseau où il se trouve et qu'aucune restriction ne soit appliquée sur les Trusted Clients.

Une fois la vulnérabilité exploitée, l'attaquant obtient un accès administrateur complet à la console de gestion. Il peut modifier les politiques de sécurité et les configurations de l'ensemble des passerelles gérées, altérer les permissions administrateur, manipuler les configurations VPN, et potentiellement désactiver ou altérer les mécanismes de journalisation et de supervision.

Check Point confirme une exploitation active de cette vulnérabilité, touchant un nombre restreint de clients selon l'éditeur, qui ont été notifiés individuellement.

Étant donné le risque associé, nous préconisons de corriger cette vulnérabilité sans plus attendre pour tout Management Server exposé sur Internet.

Solutions

Détection de la compromission :

Afin de vérifier si un Management Server est compromis, vous pouvez :

• Auditer les journaux d'authentification SmartConsole à la recherche de connexions administrateur établies sans échange de credentials valides.

  • Vérifier si des communications ont eu lieu depuis ou vers ces IPS identifiés comme des IPs connus d’attaquants: • 151.241.99[.]207 • 151.241.99[.]233 • 158.62.198[.]182 • 192.142.10[.]99 • 139.28.37[.]250
  • • Vérifier dans les logs: “Audits Logs View” les authentifications via un token d’application Authentication method: application token.

    • Vérifier l'historique des modifications de politiques de sécurité et de permissions administrateur pour détecter des changements non justifiés.

    • Contrôler la configuration des Trusted Clients pour identifier toute plage IP inhabituelle ou trop permissive.

    • Vérifier l'intégrité des configurations VPN et des règles de logging/monitoring, qui peuvent avoir été altérées ou désactivées par l'attaquant.

    Aucun indicateur de compromission public n'est disponible à l'heure de l'émission de ce bulletin.

    Remédiation

    Installer le Jumbo Hotfix du 22 juillet 2026 correspondant à la branche utilisée :

    • R81.20 : Take 158 ou ultérieur

    • R82 : Take 118 ou ultérieur

    • R82.10 : Take 36 ou ultérieur

    Pour les branches End of Service (R81.10 et antérieures), aucun correctif n'est à ce jour disponible.

    Mitigation

    En complément ou en attendant l'application du correctif :

    • Restreindre les Trusted Clients (clients GUI) à des adresses IP ou sous-réseaux de confiance.

    • Sécuriser l'accès au Management Server par un firewall, en le retirant de toute exposition directe à internet.

    • Restreindre l'accès aux seules IP de confiance nécessaires à l'administration.

    Restez informés des dernières menaces !

    Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

    Merci pour votre inscription !
    Oups ! Une erreur est survenue lors de l'envoi du formulaire.