▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-93616, CVE-2026-85102+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: zero-day exploited, being exploited+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-93616, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- 5 unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks
Check Point warnt vor einer Zero-Day-Schwachstelle (CVE-2026-93616) in ihren Security Management Servern, die bereits in gezielten Angriffen ausgenutzt wurde. Betroffen sind verschiedene Versionen der Management Server, die es Angreifern ermöglichen, Skripte ohne Authentifizierung auszuführen. Administratoren sollten umgehend die im Support-Artikel sk1000171 genannten Patches installieren und ihre Systeme auf Kompromittierungsindikatoren überprüfen.
SecBoard-Einordnung
Die Schwachstelle ermöglicht Angreifern die Ausführung von Skripten ohne Authentifizierung, was zu einem vollständigen Kontrollverlust über die Management Server führen kann. Da es sich um eine Zero-Day-Schwachstelle handelt, die bereits aktiv ausgenutzt wird, besteht ein hohes und unmittelbares Risiko.
Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über den Check Point Security Management Server erlangen, was die Verwaltung und Konfiguration der gesamten Sicherheitsinfrastruktur kompromittieren und weitreichende Auswirkungen auf die Netzwerksicherheit haben könnte.
Empfehlung: Administratoren sollten umgehend die im Support-Artikel sk1000171 genannten Patches installieren und ihre Systeme auf Kompromittierungsindikatoren überprüfen, wie von Check Point empfohlen.
Im erfassten Bestand
- ▸CVE-2026-85102 kommt damit in 12 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- 2.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 0.4%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
Betroffen
Organisationen, die Check Point Security Management Server in verschiedenen Versionen einsetzen, insbesondere solche ohne die neuesten Jumbo Hotfix Updates.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (39)
- cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:-:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_106:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_107:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_109:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_110:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_113:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_128:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_129:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_130:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_131:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_132:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_135:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_139:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_141:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_14:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_150:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_152:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_156:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_158:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:*:*:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:-:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004508:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004620:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004653:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004721:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004892:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004901:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004914:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004936:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:-:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001559:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001562:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002110:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002112:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002133:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002203:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002216:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002242:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob die im Support-Artikel sk1000171 genannten Patches auf allen Check Point Security Management Servern installiert sind.
- ▸Führen Sie eine Überprüfung der Systemprotokolle und Konfigurationen auf Ihren Check Point Management Servern durch, um Anzeichen einer unautorisierten Skriptausführung oder anderer Kompromittierungsindikatoren zu finden.
▸ 1 weitere▾ weniger
- ▸Stellen Sie sicher, dass alle Check Point Management Server auf dem neuesten Jumbo Hotfix Stand sind, um bekannte Schwachstellen zu minimieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische Details zu den betroffenen Versionen der Management Server sind nicht im Artikel genannt.
- ▸Die genaue Art der Skripte, die ausgeführt werden können, ist nicht spezifiziert.
- ▸Informationen über die Identität der Angreifer oder die Ziele der gezielten Angriffe sind nicht verfügbar.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir VPN extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„es Angreifern ermöglichen, Skripte ohne Authentifizierung auszuführen“
„Zero-Day-Schwachstelle (CVE-2026-93616) in ihren Security Management Servern, die bereits in gezielten Angriffen ausgenutzt wurde“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- SecurityWeekKontextCheck Point Patches Critical VPN Vulnerabilities
- BleepingComputerKontextDutch NCSC: Critical Check Point VPN flaws exploitation is imminent
- CISA AdvisoriesPrimärbelegCISA Adds Four Known Exploited Vulnerabilities to Catalog
- The Hacker NewsKontextCheck Point Warns of Management Server Zero-Day Exploited in Targeted Attacks
- CERT-FRKontextVulnérabilité dans Check Point Security Management Server (23 septembre 2026)
Der Vorgang wird seit 12 Tagen berichtet.
Quellen & Belege· 5 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Quelle nicht eingeordnet.
- Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.