Check Point выпустила экстренные патчи для продуктов Security Management и Multi-Domain Security Management (MDSM) после того, как одну из уязвимостей уже начали использовать в реальных атаках. Речь идёт о трёх дырах в защите — двух критических и одной высокой степени опасности. Компания подтвердила: несколько её клиентов уже пострадали.
Самая тревожная находка получила номер CVE-2026-16232 и оценку 9.3 балла по шкале CVSS — это почти максимум. Проблема сидит в процессе входа через SmartConsole. Атакующему не нужен пароль и вообще никакая аутентификация: он получает токен для входа в приложение и заходит с полными правами администратора. Дальше можно делать что угодно — менять политики безопасности, перекраивать настройки под себя. На сайте формулировка звучит сухо, но по сути пугающе: «успешная эксплуатация позволяет атакующему изменять политики безопасности и конфигурации защиты». Там же уточняется условие атаки — сервер управления должен смотреть напрямую в интернет, а настройки Trusted Clients не должны ограничивать доступ.
Вице-президент по исследованиям Check Point Лотем Финкельштейн подтвердил, что атаки затронули «горстку клиентов» — точное число он не назвал. Пострадавших уже оповестили лично. А вот детали — как обнаружили атаку и когда именно она началась — компания раскрывать отказалась. Финкельштейн постарался успокоить остальных пользователей одной фразой: «Это касается только очень специфической конфигурации — когда управление напрямую выставлено в интернет без ограничений по IP". Другими словами, если сервер спрятан за файрволом или ограничен по доверенным адресам, риска нет.
Вместе с патчем компания опубликовала список индикаторов компрометации — IP-адреса, замеченные в атаках: 151.241.99.207, 151.241.99.233, 158.62.198.182, 192.142.10.99, 139.28.37.250 и 194.213.18.137. Администраторам стоит проверить логи на предмет обращений с этих адресов.
Вторая уязвимость, CVE-2026-62144, тоже получила 9.3 балла и тоже относится к обходу аутентификации. Она затрагивает и Security Management, и Multi-Domain Security Management. Здесь атакующий без учётных данных может выполнять административные команды прямо на сервере управления — включая запуск скриптов и команд на Security Gateway через run-script и exec-command. Условия эксплуатации похожи на первый случай: доступ к управлению без защиты файрволом или отсутствие ограничений для доверенных клиентов интерфейса.
Третья уязвимость, CVE-2026-62145, менее опасна по формальной шкале — 7.5 балла, категория «высокая», а не «критическая». Но проблема неприятная: она живёт в портале Gaia и связана с неправильным управлением привилегиями. Атакующий, у которого есть только права на чтение в Gaia Portal, способен выполнять команды с правами root. То есть даже ограниченный аккаунт превращается в полноценный доступ к системе.
Под удар попал внушительный список версий продукта — от R80 и R80.10 до R82 и R82.10, включая промежуточные R80.20, R80.30, R81, R81.10 и R81.20. Практически вся линейка последних лет.
Check Point дала четыре рекомендации по устранению рисков. Во-первых, установить накопительный хотфикс от 22 июля. Во-вторых, ограничить список доверенных клиентов (GUI clients) конкретными IP-адресами или подсетями, а не оставлять доступ открытым для всех. В-третьих, закрыть доступ к серверу управления файрволом. В-четвёртых, в целом сузить круг разрешённых IP-адресов до действительно нужных.
Американское агентство по кибербезопасности и защите инфраструктуры CISA отреагировало быстро — уязвимость добавили в каталог известных эксплуатируемых уязвимостей (KEV). Для федеральных гражданских ведомств США это означает не рекомендацию, а обязательство: патчи нужно установить до 25 июля 2026 года. Срок жёсткий, и для государственных структур это фактически ультиматум.
Если свести картину воедино: три уязвимости, две из которых практически максимальные по опасности, и общий знаменатель у всех — открытость сервера управления в интернет без ограничений по доверенным клиентам или без защиты файрволом. Это тот случай, когда удобство настройки — прямой доступ без лишних барьеров — обернулось реальными взломами у как минимум нескольких компаний. Остальным остаётся закрыть дыру раньше, чем ею воспользуются снова.
Самая тревожная находка получила номер CVE-2026-16232 и оценку 9.3 балла по шкале CVSS — это почти максимум. Проблема сидит в процессе входа через SmartConsole. Атакующему не нужен пароль и вообще никакая аутентификация: он получает токен для входа в приложение и заходит с полными правами администратора. Дальше можно делать что угодно — менять политики безопасности, перекраивать настройки под себя. На сайте формулировка звучит сухо, но по сути пугающе: «успешная эксплуатация позволяет атакующему изменять политики безопасности и конфигурации защиты». Там же уточняется условие атаки — сервер управления должен смотреть напрямую в интернет, а настройки Trusted Clients не должны ограничивать доступ.
Вице-президент по исследованиям Check Point Лотем Финкельштейн подтвердил, что атаки затронули «горстку клиентов» — точное число он не назвал. Пострадавших уже оповестили лично. А вот детали — как обнаружили атаку и когда именно она началась — компания раскрывать отказалась. Финкельштейн постарался успокоить остальных пользователей одной фразой: «Это касается только очень специфической конфигурации — когда управление напрямую выставлено в интернет без ограничений по IP". Другими словами, если сервер спрятан за файрволом или ограничен по доверенным адресам, риска нет.
Вместе с патчем компания опубликовала список индикаторов компрометации — IP-адреса, замеченные в атаках: 151.241.99.207, 151.241.99.233, 158.62.198.182, 192.142.10.99, 139.28.37.250 и 194.213.18.137. Администраторам стоит проверить логи на предмет обращений с этих адресов.
Вторая уязвимость, CVE-2026-62144, тоже получила 9.3 балла и тоже относится к обходу аутентификации. Она затрагивает и Security Management, и Multi-Domain Security Management. Здесь атакующий без учётных данных может выполнять административные команды прямо на сервере управления — включая запуск скриптов и команд на Security Gateway через run-script и exec-command. Условия эксплуатации похожи на первый случай: доступ к управлению без защиты файрволом или отсутствие ограничений для доверенных клиентов интерфейса.
Третья уязвимость, CVE-2026-62145, менее опасна по формальной шкале — 7.5 балла, категория «высокая», а не «критическая». Но проблема неприятная: она живёт в портале Gaia и связана с неправильным управлением привилегиями. Атакующий, у которого есть только права на чтение в Gaia Portal, способен выполнять команды с правами root. То есть даже ограниченный аккаунт превращается в полноценный доступ к системе.
Под удар попал внушительный список версий продукта — от R80 и R80.10 до R82 и R82.10, включая промежуточные R80.20, R80.30, R81, R81.10 и R81.20. Практически вся линейка последних лет.
Check Point дала четыре рекомендации по устранению рисков. Во-первых, установить накопительный хотфикс от 22 июля. Во-вторых, ограничить список доверенных клиентов (GUI clients) конкретными IP-адресами или подсетями, а не оставлять доступ открытым для всех. В-третьих, закрыть доступ к серверу управления файрволом. В-четвёртых, в целом сузить круг разрешённых IP-адресов до действительно нужных.
Американское агентство по кибербезопасности и защите инфраструктуры CISA отреагировало быстро — уязвимость добавили в каталог известных эксплуатируемых уязвимостей (KEV). Для федеральных гражданских ведомств США это означает не рекомендацию, а обязательство: патчи нужно установить до 25 июля 2026 года. Срок жёсткий, и для государственных структур это фактически ультиматум.
Если свести картину воедино: три уязвимости, две из которых практически максимальные по опасности, и общий знаменатель у всех — открытость сервера управления в интернет без ограничений по доверенным клиентам или без защиты файрволом. Это тот случай, когда удобство настройки — прямой доступ без лишних барьеров — обернулось реальными взломами у как минимум нескольких компаний. Остальным остаётся закрыть дыру раньше, чем ею воспользуются снова.