Installieren Sie umgehend die Notfall-Hotfixes (R82.20 Security Hotfix).
▸▾Herleitung der Bewertung(5)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-93616, CVE-2024-24919, CVE-2026-50751, CVE-2026-16232, CVE-2026-85102+25
- Hoechster CVSS-Basiswert 9.8+18
- EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
- Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, exploited in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-93616, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- 4 unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Check Point warns of Management Server zero-day exploited in attacks
Check Point hat Notfall-Hotfixes für eine kritische Schwachstelle (CVE-2026-93616) in seinen Security Management Servern veröffentlicht, die bereits aktiv ausgenutzt wird. Angreifer können beliebige Skripte ausführen, was Unternehmen mit betroffenen Servern wie Security Management Server, Multi-Domain Security Management Server und Log Server gefährdet. Kunden sollten umgehend die Hotfixes installieren oder temporäre Schutzmaßnahmen ergreifen, indem sie den Zugriff auf vertrauenswürdige IP-Adressen beschränken.
SecBoard-Einordnung
Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger Skripte, was zu einer vollständigen Kompromittierung der Verwaltungsserver führen kann. Dies untergräbt die Sicherheitsinfrastruktur des Unternehmens.
Realistisch schlimmster Fall: Unauthentifizierte Angreifer könnten die Kontrolle über die Check Point Management Server erlangen, was ihnen weitreichenden Zugriff auf die Sicherheitskonfiguration und -protokolle des Netzwerks ermöglichen würde. Dies könnte zur Deaktivierung von Sicherheitsmaßnahmen, Datenexfiltration oder der Installation weiterer Malware führen.
Empfehlung: Installieren Sie umgehend die Notfall-Hotfixes (R82.20 Security Hotfix). Falls eine sofortige Patch-Installation nicht möglich ist, beschränken Sie den Zugriff auf die Management Server auf vertrauenswürdige IP-Adressen und überprüfen Sie Ihre Netzwerke auf Anzeichen einer Kompromittierung.
Im erfassten Bestand
- ▸30. erfasste Meldung zu Qilin innerhalb von 90 Tagen.
- ▸CVE-2026-85102 kommt damit in 11 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 72.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-07-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.3 · CRITICAL
- EPSS
- 83.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität
- im KEV seit
- 2026-06-08
- Patch
- unbekannt
- CVSS
- 8.6 · HIGH
- EPSS
- 100.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- im KEV seit
- 2024-05-30
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
Betroffen
Kunden, die Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent verwenden.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (20)
- cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:-:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_101:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_103:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_105:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_10:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_111:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_113:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_115:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_118:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_119:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_120:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_122:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_126:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_127:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_141:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_146:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_14:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_24:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_26:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob die Notfall-Hotfixes (R82.20 Security Hotfix) auf allen betroffenen Check Point Management Servern installiert sind.
- ▸Kontrollieren Sie die Zugriffsprotokolle Ihrer Check Point Management Server auf ungewöhnliche oder unauthentifizierte Zugriffsversuche.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass temporäre Schutzmaßnahmen wie Firewall-Regeln und IP-Zugriffsbeschränkungen für die Management Server korrekt implementiert sind.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Angriffsvektor (z.B. welche spezifischen Dienste oder Ports ausgenutzt werden) ist nicht detailliert beschrieben.
- ▸Die Identität der Angreifer oder deren Motivation ist nicht spezifiziert.
- ▸Das Ausmaß der bisherigen Ausnutzung ist nicht bekannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer können beliebige Skripte ausführen“
„nicht spezifiziert im Artikel“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- The Hacker NewsKontextCritical Check Point Management Flaw Lets Unauthenticated Attackers Run Code as Root
- heise SecurityKontextRoot-Sicherheitslücke gefährdet Check Point Security Management and Log Servers
- BleepingComputerKontextCheck Point warns of Management Server zero-day exploited in attacks
- SecurityWeekKontextCheck Point Patches Exploited Management Server Zero-Day
Der Vorgang wird seit 6 Tagen berichtet.
Quellen & Belege· 4 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.