Критическая уязвимость в серверах управления безопасностью и журналирования Check Point может позволить злоумышленнику без учетных данных для входа запустить код на этих серверах по сети от имени пользователя root. Сервер управления безопасностью — это система, которая контролирует политику брандмауэра и доступ администратора. Check Point выпустила исправление через свой канал обновлений LivePatch и заявляет, что у нее нет никаких признаков того, что ошибка Сервер управления безопасностью — это система, которая контролирует политику брандмауэра и доступ администратора. Check Point выпустила исправление через свой канал обновлений LivePatch и заявляет, что у нее нет признаков того, что уязвимость была использована. В компании Check Point сообщили The Hacker News, что уязвимый путь проходит только через настройку «Доверенные клиенты», которая контролирует, какие хосты могут подключаться к серверу управления через SmartConsole. Уязвимость, отмеченная как CVE-2026-91843 и получившая оценку 9,8 из 10 по шкале CVSS от Check Point, представляет собой переполнение стека в процессе входа в систему, который обрабатывает запросы до аутентификации пользователя. Компания Censys, занимающаяся интернет-сканированием, заявила, что переполнение вызвано запросом на вход в систему, в котором содержится очень длинное имя пользователя. В уведомлении в своем сообществе CheckMates от 16 сентября 2026 года компания Check Point сообщила, что клиенты с включенными автоматическими обновлениями уже защищены, и что всем остальным следует применить исправление LivePatch, описанное в рекомендации sk1000155. Он призвал клиентов принять немедленные меры из-за серьезности ошибки и потенциального воздействия. «На данный момент нет никаких признаков того, что эта уязвимость была использована в реальных условиях», — говорится в уведомлении. Агентство кибербезопасности и безопасности инфраструктуры США (CISA) в своей оценке, приложенной к отчету CVE, от 17 сентября зафиксировало эксплуатацию как «отсутствующую».
Источник: The Hacker News — https://thehackernews.com/2026/09/critical-check-point-management-server.html
Комментарии