SecBoard
Zurück zur Übersicht
Hoch65 / 100Konfidenz: Hoch
In CISA KEVCVSS9.8EPSS2 %Über Netz erreichbarOhne Anmeldung
Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-93616, CVE-2026-85102+25
  • Hoechster CVSS-Basiswert 9.8+18
  • Wird laut Meldung tatsaechlich ausgenutzt: zero-day exploited, being exploited+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-93616, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 5 unabhaengige Herausgeber berichten den Sachverhalt
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks

The Hacker News·
Originalartikel lesen bei The Hacker News

Check Point warnt vor einer Zero-Day-Schwachstelle (CVE-2026-93616) in ihren Security Management Servern, die bereits in gezielten Angriffen ausgenutzt wurde. Betroffen sind verschiedene Versionen der Management Server, die es Angreifern ermöglichen, Skripte ohne Authentifizierung auszuführen. Administratoren sollten umgehend die im Support-Artikel sk1000171 genannten Patches installieren und ihre Systeme auf Kompromittierungsindikatoren überprüfen.

SecBoard-Einordnung

Die Schwachstelle ermöglicht Angreifern die Ausführung von Skripten ohne Authentifizierung, was zu einem vollständigen Kontrollverlust über die Management Server führen kann. Da es sich um eine Zero-Day-Schwachstelle handelt, die bereits aktiv ausgenutzt wird, besteht ein hohes und unmittelbares Risiko.

Realistisch schlimmster Fall: Ein Angreifer könnte die Kontrolle über den Check Point Security Management Server erlangen, was die Verwaltung und Konfiguration der gesamten Sicherheitsinfrastruktur kompromittieren und weitreichende Auswirkungen auf die Netzwerksicherheit haben könnte.

Empfehlung: Administratoren sollten umgehend die im Support-Artikel sk1000171 genannten Patches installieren und ihre Systeme auf Kompromittierungsindikatoren überprüfen, wie von Check Point empfohlen.

Im erfassten Bestand

  • CVE-2026-85102 kommt damit in 12 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
2.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.8 · CRITICAL
EPSS
0.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.8 · CRITICAL
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.8 · CRITICAL
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com

Betroffen

Organisationen, die Check Point Security Management Server in verschiedenen Versionen einsetzen, insbesondere solche ohne die neuesten Jumbo Hotfix Updates.

Hersteller

Check PointCheckpoint

Produkte

Multiple ProductsGaia Embedded2 VersionenMulti Domain Security Management
CPE-Rohbezeichner anzeigen (39)
  • cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:-:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_106:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_107:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_109:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_110:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_113:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_128:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_129:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_130:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_131:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_132:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_135:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_139:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_141:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_14:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_150:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_152:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_156:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_158:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:*:*:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:-:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004508:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004620:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004653:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004721:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004892:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004901:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004914:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004936:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:-:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001559:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001562:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002110:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002112:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002133:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002203:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002216:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002242:*:*:*:*:*:*

Prüfen

3
  • Überprüfen Sie, ob die im Support-Artikel sk1000171 genannten Patches auf allen Check Point Security Management Servern installiert sind.
  • Führen Sie eine Überprüfung der Systemprotokolle und Konfigurationen auf Ihren Check Point Management Servern durch, um Anzeichen einer unautorisierten Skriptausführung oder anderer Kompromittierungsindikatoren zu finden.
1 weitere
  • Stellen Sie sicher, dass alle Check Point Management Server auf dem neuesten Jumbo Hotfix Stand sind, um bekannte Schwachstellen zu minimieren.

Offene Punkte

3
anzeigen
  • Spezifische Details zu den betroffenen Versionen der Management Server sind nicht im Artikel genannt.
  • Die genaue Art der Skripte, die ausgeführt werden können, ist nicht spezifiziert.
  • Informationen über die Identität der Angreifer oder die Ziele der gezielten Angriffe sind nicht verfügbar.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

es Angreifern ermöglichen, Skripte ohne Authentifizierung auszuführen

T1190Exploit Public-Facing Applicationzugeordnet

Zero-Day-Schwachstelle (CVE-2026-93616) in ihren Security Management Servern, die bereits in gezielten Angriffen ausgenutzt wurde

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. SecurityWeekKontext
    Check Point Patches Critical VPN Vulnerabilities
  2. BleepingComputerKontext
    Dutch NCSC: Critical Check Point VPN flaws exploitation is imminent
  3. CISA AdvisoriesPrimärbeleg
    CISA Adds Four Known Exploited Vulnerabilities to Catalog
  4. The Hacker NewsKontext
    Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks
  5. CERT-FRKontext
    Vulnérabilité dans Check Point Security Management Server (23 septembre 2026)

Der Vorgang wird seit 12 Tagen berichtet.

Quellen & Belege· 5 unterschiedliche Quellen

CISA AdvisoriesPrimärbelegPUBLICZuverlässigkeit A

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Mindestens eine Quelle ist noch nicht nach Herkunftsklasse eingeordnet.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.