SecBoard
Zurück zur CVE-Übersicht

CVE-2026-16232

CRITICAL(9.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score76/100 — KRITISCH
  • CVSS 9.8 — Kritisch
  • EPSS 72% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

Erwähnungen (letzte 60 Tage)

Artikel

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

72.1%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2026-16232 ist eine kritische Authentifizierungs-Bypass-Schwachstelle im SmartConsole-Anmeldeprozess von Check Point Multi-Domain Security Management. Ein nicht authentifizierter, entfernter Angreifer kann einen Anwendungs-Login-Token erlangen und diesen nutzen, um sich mit vollen administrativen Rechten zu authentifizieren. Eine erfolgreiche Ausnutzung ermöglicht die Modifikation von Sicherheitsrichtlinien und -konfigurationen.

Diese Schwachstelle ist mit einem CVSS-Score von 9.8 (CRITICAL) bewertet und hat eine hohe EPSS-Wahrscheinlichkeit von 73%. Sie ist zudem im () Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Remote-Ausnutzung erfordert Internetzugriff auf die Management Server IP-Adresse und eine Konfiguration ohne eingeschränkte Trusted Clients.

Security-Teams sollten umgehend die entsprechenden Patches oder Hotfixes von Check Point implementieren, um diese kritische Schwachstelle zu beheben. Aufgrund der aktiven Ausnutzung und der hohen Kritikalität ist eine sofortige Priorisierung dieser Maßnahme unerlässlich. Zudem sollte die Konfiguration bezüglich Trusted Clients überprüft werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

An authentication bypass vulnerability in the Check Point SmartConsole login process allows an unauthenticated remote attacker to obtain an application login token and use it to authenticate with full administrative privileges. Successful exploitation allows the attacker to modify security policies and security configurations. Remote exploitation requires internet access to the Management Server IP address and a configuration that does not restrict Trusted Clients. Check Point is aware that this vulnerability is being exploited and has affected a very small number of customers.

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV). Check Point ist bekannt, dass eine sehr kleine Anzahl von Kunden betroffen ist. Rapid7 hat einen öffentlichen Proof-of-Concept (PoC) veröffentlicht.

Behobene Versionen

  • R77.30
  • R80
  • R80.10
  • R80.20
  • R80.30
  • R81
  • R81.10
  • R81.20
  • R82
  • R82.10

Threat-Hunting-Queries

Die IOCs sind IP-Adressen, die mit der Ausnutzung in Verbindung gebracht werden. Es wird empfohlen, diese IP-Adressen in Netzwerkprotokollen zu überwachen. Verhaltensbasierte Erkennung könnte auf ungewöhnliche Anmeldeversuche oder Konfigurationsänderungen durch SmartConsole-Administratoren abzielen, insbesondere von nicht vertrauenswürdigen Quellen.

Sentinel/Defender KQL

let IOC_IPs = dynamic(['151.241.99.207', '151.241.99.233', '158.62.198.182', '192.142.10.99', '139.28.37.250', '194.213.18.137']);
SecurityEvent
| where IpAddress in (IOC_IPs)
| project TimeGenerated, Computer, IpAddress, Activity, Account

Splunk SPL

index=* (src_ip=151.241.99.207 OR src_ip=151.241.99.233 OR src_ip=158.62.198.182 OR src_ip=192.142.10.99 OR src_ip=139.28.37.250 OR src_ip=194.213.18.137) | table _time, host, src_ip, dest_ip, action

Sigma

title: Check Point SmartConsole Auth Bypass IOCs
author: SecBoard
date: 2026/07/29
logsource:
  category: network_connection
  product: firewall
detection:
  selection:
    src_ip:
      - 151.241.99.207
      - 151.241.99.233
      - 158.62.198.182
      - 192.142.10.99
      - 139.28.37.250
      - 194.213.18.137
  condition: selection
level: critical

Elastic ES|QL

from network.connection
| where source.ip in ('151.241.99.207', '151.241.99.233', '158.62.198.182', '192.142.10.99', '139.28.37.250', '194.213.18.137')
| select @timestamp, source.ip, destination.ip, event.action

SecBoard-generated · IOC-based · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Indikatoren

IP-Adressen (6)

  • 151.241.99.207
  • 151.241.99.233
  • 158.62.198.182
  • 192.142.10.99
  • 139.28.37.250
  • 194.213.18.137

Übernommen wurden nur Indikatoren, die wörtlich in einer Hersteller- oder Research-Quelle standen.

Betroffene Produkte

  • cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:-:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_10:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_101:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_103:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_105:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_111:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_113:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_115:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_118:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_119:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_120:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_122:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_126:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_127:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_14:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_141:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_146:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_24:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.20:take_26:*:*:*:*:*:*

In diesen Analysen erwähnt

Referenzen