CVE-2026-16232
CRITICAL(9.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
- EPSS 72% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
72.1%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-16232 ist eine kritische Authentifizierungs-Bypass-Schwachstelle im SmartConsole-Anmeldeprozess von Check Point Multi-Domain Security Management. Ein nicht authentifizierter, entfernter Angreifer kann einen Anwendungs-Login-Token erlangen und diesen nutzen, um sich mit vollen administrativen Rechten zu authentifizieren. Eine erfolgreiche Ausnutzung ermöglicht die Modifikation von Sicherheitsrichtlinien und -konfigurationen.
Diese Schwachstelle ist mit einem CVSS-Score von 9.8 (CRITICAL) bewertet und hat eine hohe EPSS-Wahrscheinlichkeit von 73%. Sie ist zudem im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Remote-Ausnutzung erfordert Internetzugriff auf die Management Server IP-Adresse und eine Konfiguration ohne eingeschränkte Trusted Clients.
Security-Teams sollten umgehend die entsprechenden Patches oder Hotfixes von Check Point implementieren, um diese kritische Schwachstelle zu beheben. Aufgrund der aktiven Ausnutzung und der hohen Kritikalität ist eine sofortige Priorisierung dieser Maßnahme unerlässlich. Zudem sollte die Konfiguration bezüglich Trusted Clients überprüft werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An authentication bypass vulnerability in the Check Point SmartConsole login process allows an unauthenticated remote attacker to obtain an application login token and use it to authenticate with full administrative privileges. Successful exploitation allows the attacker to modify security policies and security configurations. Remote exploitation requires internet access to the Management Server IP address and a configuration that does not restrict Trusted Clients. Check Point is aware that this vulnerability is being exploited and has affected a very small number of customers.
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV). Check Point ist bekannt, dass eine sehr kleine Anzahl von Kunden betroffen ist. Rapid7 hat einen öffentlichen Proof-of-Concept (PoC) veröffentlicht.
Behobene Versionen
- R77.30
- R80
- R80.10
- R80.20
- R80.30
- R81
- R81.10
- R81.20
- R82
- R82.10
Threat-Hunting-Queries
Die IOCs sind IP-Adressen, die mit der Ausnutzung in Verbindung gebracht werden. Es wird empfohlen, diese IP-Adressen in Netzwerkprotokollen zu überwachen. Verhaltensbasierte Erkennung könnte auf ungewöhnliche Anmeldeversuche oder Konfigurationsänderungen durch SmartConsole-Administratoren abzielen, insbesondere von nicht vertrauenswürdigen Quellen.
Sentinel/Defender KQL
let IOC_IPs = dynamic(['151.241.99.207', '151.241.99.233', '158.62.198.182', '192.142.10.99', '139.28.37.250', '194.213.18.137']);
SecurityEvent
| where IpAddress in (IOC_IPs)
| project TimeGenerated, Computer, IpAddress, Activity, AccountSplunk SPL
index=* (src_ip=151.241.99.207 OR src_ip=151.241.99.233 OR src_ip=158.62.198.182 OR src_ip=192.142.10.99 OR src_ip=139.28.37.250 OR src_ip=194.213.18.137) | table _time, host, src_ip, dest_ip, actionSigma
title: Check Point SmartConsole Auth Bypass IOCs
author: SecBoard
date: 2026/07/29
logsource:
category: network_connection
product: firewall
detection:
selection:
src_ip:
- 151.241.99.207
- 151.241.99.233
- 158.62.198.182
- 192.142.10.99
- 139.28.37.250
- 194.213.18.137
condition: selection
level: criticalElastic ES|QL
from network.connection
| where source.ip in ('151.241.99.207', '151.241.99.233', '158.62.198.182', '192.142.10.99', '139.28.37.250', '194.213.18.137')
| select @timestamp, source.ip, destination.ip, event.actionSecBoard-generated · IOC-based · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Indikatoren
IP-Adressen (6)
- 151.241.99.207
- 151.241.99.233
- 158.62.198.182
- 192.142.10.99
- 139.28.37.250
- 194.213.18.137
Übernommen wurden nur Indikatoren, die wörtlich in einer Hersteller- oder Research-Quelle standen.
Ausgewertete Quellen
- https://thehackernews.com/2026/07/rapid7-releases-poc-for-exploited-check.html
- https://www.securityweek.com/new-check-point-zero-day-vulnerability-exploited-in-the-wild/
- https://thehackernews.com/2026/07/check-point-patches-exploited.html
- https://www.cisa.gov/news-events/alerts/2026/07/22/cisa-adds-two-known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-16232
Betroffene Produkte
- cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:-:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_10:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_101:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_103:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_105:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_111:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_113:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_115:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_118:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_119:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_120:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_122:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_126:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_127:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_14:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_141:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_146:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_24:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_26:*:*:*:*:*:*