SecBoard
Zurück zur Übersicht
Kritisch80 / 100Konfidenz: Mittel
In CISA KEVCVSS9.8EPSS100 %Über Netz erreichbarOhne Anmeldung

Installieren Sie umgehend die Notfall-Hotfixes (R82.20 Security Hotfix).

Herleitung der Bewertung(5)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-93616, CVE-2024-24919, CVE-2026-50751, CVE-2026-16232, CVE-2026-85102+25
  • Hoechster CVSS-Basiswert 9.8+18
  • EPSS 100.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
  • Wird laut Meldung tatsaechlich ausgenutzt: actively exploited, exploited in the wild+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-93616, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 4 unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Check Point warns of Management Server zero-day exploited in attacks

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Check Point hat Notfall-Hotfixes für eine kritische Schwachstelle (CVE-2026-93616) in seinen Security Management Servern veröffentlicht, die bereits aktiv ausgenutzt wird. Angreifer können beliebige Skripte ausführen, was Unternehmen mit betroffenen Servern wie Security Management Server, Multi-Domain Security Management Server und Log Server gefährdet. Kunden sollten umgehend die Hotfixes installieren oder temporäre Schutzmaßnahmen ergreifen, indem sie den Zugriff auf vertrauenswürdige IP-Adressen beschränken.

SecBoard-Einordnung

Die Schwachstelle ermöglicht unauthentifizierten Angreifern die Ausführung beliebiger Skripte, was zu einer vollständigen Kompromittierung der Verwaltungsserver führen kann. Dies untergräbt die Sicherheitsinfrastruktur des Unternehmens.

Realistisch schlimmster Fall: Unauthentifizierte Angreifer könnten die Kontrolle über die Check Point Management Server erlangen, was ihnen weitreichenden Zugriff auf die Sicherheitskonfiguration und -protokolle des Netzwerks ermöglichen würde. Dies könnte zur Deaktivierung von Sicherheitsmaßnahmen, Datenexfiltration oder der Installation weiterer Malware führen.

Empfehlung: Installieren Sie umgehend die Notfall-Hotfixes (R82.20 Security Hotfix). Falls eine sofortige Patch-Installation nicht möglich ist, beschränken Sie den Zugriff auf die Management Server auf vertrauenswürdige IP-Adressen und überprüfen Sie Ihre Netzwerke auf Anzeichen einer Kompromittierung.

Im erfassten Bestand

  • 30. erfasste Meldung zu Qilin innerhalb von 90 Tagen.
  • CVE-2026-85102 kommt damit in 11 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
72.1%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-07-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.8 · CRITICAL
EPSS
0.3%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.3 · CRITICAL
EPSS
83.8%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität
im KEV seit
2026-06-08
Patch
unbekannt
CVSS
8.6 · HIGH
EPSS
100.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit
im KEV seit
2024-05-30
Patch
unbekannt
CVSS
9.8 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com

Betroffen

Kunden, die Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent verwenden.

Hersteller

Check PointCheckpoint

Produkte

Multiple ProductsQuantum Security GatewaysSecurity GatewaySmartConsoleMulti Domain Security Management
CPE-Rohbezeichner anzeigen (20)
  • cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:-:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_101:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_103:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_105:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_10:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_111:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_113:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_115:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_118:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_119:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_120:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_122:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_126:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_127:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_141:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_146:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_14:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_24:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_26:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie, ob die Notfall-Hotfixes (R82.20 Security Hotfix) auf allen betroffenen Check Point Management Servern installiert sind.
  • Kontrollieren Sie die Zugriffsprotokolle Ihrer Check Point Management Server auf ungewöhnliche oder unauthentifizierte Zugriffsversuche.
1 weitere
  • Stellen Sie sicher, dass temporäre Schutzmaßnahmen wie Firewall-Regeln und IP-Zugriffsbeschränkungen für die Management Server korrekt implementiert sind.

Offene Punkte

3
anzeigen
  • Der genaue Angriffsvektor (z.B. welche spezifischen Dienste oder Ports ausgenutzt werden) ist nicht detailliert beschrieben.
  • Die Identität der Angreifer oder deren Motivation ist nicht spezifiziert.
  • Das Ausmaß der bisherigen Ausnutzung ist nicht bekannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

Angreifer können beliebige Skripte ausführen

T1505Server Software Componentzugeordnet

nicht spezifiziert im Artikel

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. The Hacker NewsKontext
    Critical Check Point Management Flaw Lets Unauthenticated Attackers Run Code as Root
  2. heise SecurityKontext
    Root-Sicherheitslücke gefährdet Check Point Security Management and Log Servers
  3. BleepingComputerKontext
    Check Point warns of Management Server zero-day exploited in attacks
  4. SecurityWeekKontext
    Check Point Patches Exploited Management Server Zero-Day

Der Vorgang wird seit 6 Tagen berichtet.

Quellen & Belege· 4 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

heise SecurityKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
Security