Cybersecurityonderzoekers hebben extra technische details gedeeld over een recent gepatchte kritieke kwetsbaarheid in Check Point Security Management Server en Multi-Domain Security Management Server (MDS). Deze kwetsbaarheid, geregistreerd als CVE-2026-16232 met een CVSS-score van 9.3, betreft een authenticatie-omzeiling in het SmartConsole loginproces. Hierdoor kan een niet-geauthenticeerde aanvaller een applicatietoken verkrijgen en daarmee inloggen met volledige beheerdersrechten.

Volgens Rapid7 kan een aanvaller met deze kwetsbaarheid het beveiligingsbeleid of de configuratie aanpassen. Voor succesvolle exploitatie is netwerktoegang tot de Management Server vereist en een configuratie die Trusted Clients niet beperkt. Check Point meldt dat enkele klanten al doelwit zijn geweest van deze zero-day kwetsbaarheid. Analyse door Rapid7 toont aan dat de oorzaak ligt in een "gebroken vertrouwensgrens" binnen het authenticatiepad, waarbij een kwaadaardige partij een Secure Internal Communication (SIC) distinguished name (DN) kan vervalsen. Dit gebeurt doordat de server de door de aanvaller aangeleverde DN accepteert in plaats van deze te koppelen aan het geauthenticeerde certificaat van de remote peer.

De aanvaller kan tijdens de ongeauthenticeerde bootstrap-communicatie de SIC DN van de managementserver uitlezen en deze hergebruiken om zich als een remote applicatie te authenticeren. Hiermee verkrijgt de aanvaller een applicatietoken en kan vervolgens een nieuw SmartConsole single sign-on ticket aanmaken via de vervalste sessie. De door Check Point geïntroduceerde patch zorgt ervoor dat alleen het geauthenticeerde certificaat-DN wordt geaccepteerd en voegt een controle toe die inlogpogingen zonder geauthenticeerde SIC identiteit blokkeert. Hierdoor is een niet-geauthenticeerde omzeiling niet langer mogelijk zonder een geldig clientcertificaat dat overeenkomt met de server DN.

Rapid7 heeft een proof-of-concept Python-script vrijgegeven waarmee kan worden getest of een doelwit kwetsbaar is. Check Point adviseert klanten dringend om de op 22 juli 2026 vrijgegeven Jumbo Hotfixes te installeren om de kwetsbaarheid te verhelpen.