De Israëlische cybersecurityleverancier Check Point Software heeft een zero-day kwetsbaarheid in de SmartConsole beheerdersinterface opgelost die actief wordt misbruikt. Deze kwetsbaarheid, geregistreerd als CVE-2026-16232, maakt het mogelijk voor onbevoegden om een applicatielogintoken te verkrijgen waarmee ze zich kunnen authenticeren met beheerdersrechten.
Na toegang tot een kwetsbare Security Management Server of Multi-Domain Security Management Server (MDS) kunnen aanvallers de beveiligingsconfiguratie en -beleid aanpassen. Check Point benadrukt dat succesvolle exploitatie vereist dat er geen beperkingen zijn op Trusted Clients (GUI-clients) en dat het IP-adres van de Management Server via internet toegankelijk is. Volgens een advisory van Check Point kan een aanvaller zo beveiligingsbeleid en configuraties wijzigen. Het bedrijf meldt dat slechts een zeer klein aantal klanten getroffen is door deze kwetsbaarheid.
Beheerders die niet direct kunnen upgraden naar een gepatchte versie, wordt geadviseerd de richtlijnen uit de Check Point Hardening Best Practices Guide te volgen. Daarnaast wordt aanbevolen Trusted Clients te beperken tot vertrouwde IP-adressen of subnetten en beheertoegang te blokkeren voor niet-geautoriseerde IP-adressen.
Om te controleren of een SmartConsole-omgeving is gecompromitteerd, kunnen beheerders zoeken naar het queryresultaat "Authentication method: application token" in de auditlogs van SmartConsole. Specifieke IP-adressen kunnen worden onderzocht met een query die onder andere de adressen 151.241.99.207 en 139.28.37.250 omvat.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft de kwetsbaarheid toegevoegd aan haar catalogus van bekende misbruikte kwetsbaarheden en heeft federale instanties opgedragen om hun systemen uiterlijk 25 juli te patchen, conform Binding Operational Directive 26-04. CISA waarschuwt dat dit type kwetsbaarheid een veelgebruikte aanvalsvector is en aanzienlijke risico’s vormt voor de federale infrastructuur. Hoewel deze richtlijn alleen geldt voor Amerikaanse overheidsinstanties, raadt CISA alle organisaties aan prioriteit te geven aan het patchen van deze kwetsbaarheid.
In juni gaf CISA ook al een patch-opdracht uit voor een andere Check Point authenticatie-omzeilingskwetsbaarheid (CVE-2026-50751) die werd misbruikt door de Qilin ransomwaregroep. Twee jaar geleden waarschuwde de instantie eveneens voor een andere actief misbruikte kwetsbaarheid in Check Point Quantum Security Gateways, die werd gelinkt aan NailaoLocker ransomware-aanvallen via een rapport van Orange Cyberdefense.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *