Check Point подтвердила, что критическая уязвимость в ее инструменте управления SmartConsole, которая позволяет неаутентифицированным злоумышленникам получить полные права администратора, сейчас эксплуатируется в реальных условиях. Уязвимости CVE-2026-16232 присвоен показатель CVSS 9.3.
В своем уведомлении о безопасности Check Point описала ошибку как позволяющую неаутентифицированному злоумышленнику «получить токен входа в приложение и использовать его для входа через SmartConsole с полными правами администратора, а также вносить изменения в политику безопасности и конфигурацию безопасности».
Компания выпустила патч для этой ошибки и также рекомендует пользователям «ограничить Trusted Clients, GUI-клиенты, доверенными IP-адресами/подсетями». Такой подход всегда был лучшей практикой, но сегодняшние реалии сетевого взаимодействия делают его поддержание сложным. Check Point сообщила, что эксплойт затронул десять ее клиентов, всех из которых она уведомила напрямую.
Гораздо хуже большинства
Фрэнк Диксон, групповой вице-президент по безопасности в IDC, заявил, что эта уязвимость гораздо хуже большинства.
«Эта уязвимость бьет сильнее, чем обычная CVE, из-за того, где она находится», — сказал он. «CVE нацелена на вход в SmartConsole на сервере управления безопасностью Check Point, консоль, которая отправляет политику каждому шлюзу под ним. Взлом шлюза — это как открыть один замок. Взлом сервера управления больше похож на нахождение Единого кольца: один украденный токен, чтобы управлять всеми шлюзами, которые он контролирует, не нужно сражаться с каждым по отдельности. Злоумышленник может переписать политику, открыть новые VPN-пути и отключить ведение журнала».
В интервью CSO Online Лотем Финкельштейн, вице-президент по исследованиям в Check Point, сообщил, что компания узнала об уязвимости в воскресенье, в тот же день разослала электронные письма клиентам и выпустила патч в течение 72 часов.
Но когда его команда пересмотрела более ранние журналы, зная, что искать, они заметили, что эта уязвимость атаковалась еще в апреле, сказал Финкельштейн.
Тот факт, что за три месяца команда обнаружила только десять организаций, подвергшихся атаке, указывает на то, что злоумышленнику было очень трудно найти уязвимые системы, отметил он; клиенты в основном использовали безопасные настройки для защиты.
Тем не менее, Финкельштейн сказал, что Check Point считает эту уязвимость «серьезной уязвимостью».
Проблемы ограничений IP-адресов
Хотя технически сложно поддерживать актуальность списков разрешенных IP-адресов, которые рекомендует Check Point, учитывая способность DHCP легко изменять эти адреса, Ассаф Мораг, исследователь кибербезопасности в Flare, отметил, что ограничение доступа к консоли управления гораздо важнее, чем ограничение общего внешнего доступа.
«Реализация Trusted Clients в виде списка разрешенных по IP-адресам непрактична», — сказал он, но это не относится к ограничению доступа к управлению. «Более масштабируемое решение — ограничить доступ на основе доверенных сегментов административной сети, таких как пулы VPN, управляющие VLAN или промежуточные хосты, а не вести списки отдельных адресов клиентов, назначенных DHCP», — объяснил он. «Это дает преимущество в безопасности без создания постоянной административной задачи. Ведение списков разрешенных для отдельных хостов гораздо более практично, когда эти хосты имеют стабильные, предсказуемые IP-адреса, а не динамически назначаемые адреса DHCP».
Питер Арнц, исследователь вредоносных программ в Malwarebytes, также отметил, что постоянно меняющийся характер глобальных IP-адресов может раздражать ИТ-команды. Подчеркнув, что он не знаком с конкретными настройками Check Point, он заметил: «Некоторые настройки становятся обузой при строгом применении, и в какой-то момент ИТ-персонал устает постоянно их настраивать и отказывается от наиболее безопасного пути».
Идеальная платформа для долгосрочных атак
Майк Уилкс, корпоративный CISO в Aikido Security, согласился, что серьезность и подверженность этой уязвимости вызывают тревогу.
«Это именно та уязвимость, которая не дает спать по ночам CISOs, потому что она поражает ту самую систему, которая должна стоять между злоумышленником и всем остальным. Обход аутентификации, предоставляющий административный контроль над периметровым файрволом, — это не очередная CVE, которую нужно пропатчить. Это приглашение противнику переписать правила самой сети», — сказал он. «Неудобная реальность заключается в том, что никто не запускает агент CrowdStrike на своем файрволе. Как только злоумышленник получает контроль над пограничным устройством, он получает уникально привилегированную позицию, которая часто находится вне зоны видимости традиционной защиты конечных точек, что делает его идеальной платформой для закрепления, кражи учетных данных, манипуляции трафиком и долгосрочного шпионажа».
Диксон из IDC настоятельно рекомендовал CISOs установить патч, а не просто изменить настройки для смягчения проблемы.
«Примените актуальный hotfix», — сказал он. «Не просто ограничьте IP-адреса Trusted Client и считайте дело сделанным. Это временная мера, а не исправление. Любая консоль управления, доступная из интернета, Check Point или другая, является проблемой архитектуры уровня «пять тревог», независимо от этой CVE».
И он добавил: «поскольку злоумышленники могут отключить ведение журнала, проверьте активность администраторов за период до появления ошибки. Тихие журналы не являются доказательством того, что ничего не произошло. Это повторяющаяся тема с инструментами безопасности «единая панель управления»: консоль, созданная для упрощения управления, также является тем, что вы действительно не хотите, чтобы кто-то другой вел».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Evan Schuman




