Check Point opravuje kritickou zero-day. Útočníkům umožnila získat plná administrátorská práva
Check Point vydal bezpečnostní aktualizace kvůli závažné zranitelnosti CVE-2026-16232 ve svých management produktech. Chyba umožňující obejít autentizaci byla odhalena až poté, co ji útočníci využili proti několika zákazníkům. CISA ji proto zařadila mezi aktivně zneužívané zranitelnosti.

Útočník bez přihlašovacích údajů se mohl za určitých podmínek dostat až k plným administrátorským právům nad bezpečnostním managementem Check Pointu. Kritická zranitelnost CVE-2026-16232 byla podle výrobce zneužívána ještě před zveřejněním opravy a americká agentura CISA ji už zařadila mezi aktivně zneužívané bezpečnostní chyby.
Zranitelnost se týká produktů Check Point Security Management a Multi-Domain Security Management. Check Point vydal bezpečnostní aktualizace, mitigace i indikátory kompromitace a organizacím doporučuje ověřit, zda jejich prostředí nebylo napadeno.
Chyba mohla otevřít cestu přímo k účtu administrátora
CVE-2026-16232 je zranitelnost typu authentication bypass, tedy obejití autentizace. Nachází se v procesu přihlašování prostřednictvím nástroje SmartConsole.
Podle zveřejněných informací mohl neautentizovaný vzdálený útočník získat takzvaný application login token. Ten následně mohl použít k přihlášení s plnými administrátorskými oprávněními.
Takový přístup je mimořádně citlivý. Útočník s administrátorskými právy může měnit bezpečnostní politiky a konfiguraci spravovaného prostředí. Nejde tedy pouze o možnost přečíst určitá data nebo způsobit výpadek jedné služby – kompromitován může být samotný systém, kterým organizace řídí svou bezpečnostní infrastrukturu.
Největší riziko představovaly management servery dostupné z internetu
Útok ale není možný proti každé instalaci bez dalších podmínek.
Pro vzdálené zneužití musí mít útočník síťový přístup k IP adrese Management Serveru a prostředí nesmí odpovídajícím způsobem omezovat přístup důvěryhodných klientů.
Check Point potvrdil, že zranitelnost byla skutečně zneužita. Podle společnosti útok zasáhl malý počet zákazníků, jejichž management prostředí byla přímo dostupná z internetu bez odpovídajícího omezení přístupu.
Dotčené zákazníky společnost podle dostupných informací kontaktovala přímo.
CISA dala americkým úřadům jen několik dní na nápravu
Závažnost situace potvrzuje také americká agentura CISA, která CVE-2026-16232 dne 22. července zařadila do katalogu Known Exploited Vulnerabilities (KEV).
Do tohoto seznamu CISA zařazuje zranitelnosti, u kterých existují důkazy o reálném zneužívání.
Americké federální úřady dostaly na nápravu mimořádně krátkou lhůtu – do 25. července 2026. Zařazení do KEV je zároveň důležitým varováním i pro organizace mimo americkou federální správu, protože potvrzuje, že nejde pouze o teoreticky zneužitelnou bezpečnostní chybu.
Check Point zveřejnil opravy i indikátory kompromitace
Výrobce vydal bezpečnostní aktualizace pro podporované verze a zveřejnil také doporučená opatření a indikátory kompromitace (IoC), podle kterých mohou správci hledat známky případného útoku.
Podle záznamu v NVD jsou mezi zasaženými mimo jiné následující verze:
- R82.10 s Jumbo Hotfix Take 36 a starším,
- R82 s Jumbo Hotfix Take 118 a starším,
- R81.20 s Jumbo Hotfix Take 158 a starším,
- starší větve R81.10, R81, R80.x a R77.30.
Organizace provozující dotčené produkty by neměly řešit pouze samotnou instalaci aktualizace. Pokud byl management server dostupný z internetu bez dostatečného omezení přístupu, je vhodné také prověřit indikátory kompromitace a zkontrolovat případné neoprávněné změny konfigurace či bezpečnostních politik.
Aktualizace řeší i další dvě vážné zranitelnosti
Společně s CVE-2026-16232 řeší Check Point také další dvě bezpečnostní chyby.
CVE-2026-62144 je kritická zranitelnost umožňující obejití autentizace a zvýšení oprávnění v produktech Security Management a Multi-Domain Management.
CVE-2026-62145 je vysoce závažná lokální zranitelnost umožňující zvýšení oprávnění a týká se produktů Firewall, Multi-Domain Management a Multi-Domain Log Server.
Všechny tři chyby podle Check Pointu odhalil interně samotný výrobce. Při následné analýze však zjistil, že CVE-2026-16232 už byla před vydáním opravy využívána při skutečných útocích, a proto jde o zero-day zranitelnost.
Kdo za pozorovanými útoky stojí, zatím nebylo veřejně potvrzeno.