Критическая уязвимость CVE-2026-91843 обнаружена в процессе входа на серверы управления Check Point. Переполнение стека происходит до аутентификации, поэтому удалённому злоумышленнику не нужны действующие учётные данные. По данным Censys, ошибку вызывает запрос с чрезмерно длинным именем пользователя; успешная атака позволяет выполнить произвольный код с правами root. Check Point оценила опасность в 9,8 балла из 10 по шкале CVSS.

Уязвимый Security Management Server управляет политиками межсетевых экранов и доступом администраторов. Атаковать его можно лишь с узла, разрешённого настройкой Trusted Clients в SmartConsole. Check Point подтвердила это ограничение изданию The Hacker News. Оно сужает поверхность атаки, но почти теряет смысл, если администратор разрешил подключения с любого IP-адреса либо напрямую выставил управление в интернет.
Проблема затрагивает R82.10 с Jumbo Hotfix Take 44 и ниже, R82 с Take 126 и ниже, R81.20 с Take 166 и ниже, а также R81.10 с Take 190 и ниже. Ветка R81.10 уже снята с поддержки; то же относится к R81, R80.40, R80.30, R80.20, R80.10 и R80. Версия R82.20 отсутствовала в записи CVE, однако Censys и вице-президент Check Point по управлению продуктами сетевой безопасности Авив Абрамович сообщили, что уязвимы все её сборки: защищающего Jumbo Hotfix для неё на тот момент не существовало.
Под угрозой находятся Security Management Servers, Log Servers, Multi-Domain Servers и автономные установки, совмещающие функции управления и шлюза. Размещённый сервис Smart-1 Cloud, согласно предупреждению NHS England Digital со ссылкой на бюллетень sk1000155, не затронут: исправление там уже установили. Для снятых с поддержки выпусков Check Point подготовила отдельный патч, который клиентам необходимо запросить через обращение в службу поддержки.
Исправление распространяется как LivePatch и описано в sk1000155. Его следует установить на каждый Security Management Server и Log Server, после чего проверить результат командой cplp list: она показывает установленные LivePatch и их состояние. Полагаться лишь на включённые автоматические обновления рискованно. Их настройка описана в sk175504, а доставка срочных пакетов может идти поэтапно. Во время развёртывания исправлений двух уязвимостей VPN-сертификатов неделей ранее клиенты сообщали о задержках; ссылки для ручной загрузки появлялись только после входа в Check Point User Center.
Trusted Clients нужно ограничить известными административными узлами. Путь к параметру: SmartConsole → Manage & Settings → Permissions & Administrators → Trusted Clients. Разрешение любого IP-адреса недопустимо. Интерфейс управления не следует публиковать напрямую в интернете, а удалённое администрирование стоит пропускать через VPN. Эти меры важны даже после установки LivePatch: они перекрывают тот самый маршрут, через который достигается уязвимый обработчик входа.
16 сентября 2026 года Check Point опубликовала уведомление в сообществе CheckMates и призвала немедленно установить исправление. В тот же день Censys сообщила об отсутствии общедоступного доказательства работоспособности атаки, а CVE-2026-91843 не оказалось в выпущенном 16 сентября каталоге Known Exploited Vulnerabilities агентства CISA. 17 сентября CISA указало в оценке CVE статус эксплуатации «нет»; тогда же The Hacker News повторно проверило каталог KEV. Check Point заявила, что не получала сообщений об атаках и не видела признаков эксплуатации уязвимости в реальных условиях.
Censys насчитала по всему миру 3 836 доступных узлов, представлявшихся стандартным идентификатором сервера управления или журналирования Check Point. Это не число подтверждённо уязвимых систем: внешнее сканирование не раскрывает сборку и уровень установленного Hotfix. Результат показывает лишь количество обнаруженных серверов соответствующего назначения, среди которых могут быть уже исправленные экземпляры.
По подсчёту The Hacker News, CVE-2026-91843 стала пятой с 22 июля критической ошибкой Security Management Server, достижимой без аутентификации. В июле эксплуатировалась CVE-2026-16232, позволявшая обойти проверку подлинности SmartConsole. Представитель Check Point Лотем Финкельштейн говорил о «нескольких клиентах»: их системы управления были напрямую доступны из интернета без ограничений по IP. CISA внесло эту уязвимость в KEV в день раскрытия, а основной защитной мерой вновь стало ограничение Trusted Clients доверенными адресами.
В тот же день раскрыли CVE-2026-62144, вторую ошибку обхода аутентификации управления, однако сведений о её эксплуатации не поступало. Check Point сообщала, что обе уязвимости нашла внутри компании и первоначально не располагала признаками атак, хотя позднее CVE-2026-16232 признали эксплуатировавшейся. Кто обнаружил CVE-2026-91843, неизвестно: Check Point не раскрыла исследователя и не ответила на соответствующий вопрос. Повреждённая фраза, начинавшаяся словами «20, standalone deployments...», новых сведений не содержала: она повторяла данные об автономных установках, Log Servers, Multi-Domain Servers, маршруте через Trusted Clients и патчах для неподдерживаемых версий.

Изображение носит иллюстративный характер
Уязвимый Security Management Server управляет политиками межсетевых экранов и доступом администраторов. Атаковать его можно лишь с узла, разрешённого настройкой Trusted Clients в SmartConsole. Check Point подтвердила это ограничение изданию The Hacker News. Оно сужает поверхность атаки, но почти теряет смысл, если администратор разрешил подключения с любого IP-адреса либо напрямую выставил управление в интернет.
Проблема затрагивает R82.10 с Jumbo Hotfix Take 44 и ниже, R82 с Take 126 и ниже, R81.20 с Take 166 и ниже, а также R81.10 с Take 190 и ниже. Ветка R81.10 уже снята с поддержки; то же относится к R81, R80.40, R80.30, R80.20, R80.10 и R80. Версия R82.20 отсутствовала в записи CVE, однако Censys и вице-президент Check Point по управлению продуктами сетевой безопасности Авив Абрамович сообщили, что уязвимы все её сборки: защищающего Jumbo Hotfix для неё на тот момент не существовало.
Под угрозой находятся Security Management Servers, Log Servers, Multi-Domain Servers и автономные установки, совмещающие функции управления и шлюза. Размещённый сервис Smart-1 Cloud, согласно предупреждению NHS England Digital со ссылкой на бюллетень sk1000155, не затронут: исправление там уже установили. Для снятых с поддержки выпусков Check Point подготовила отдельный патч, который клиентам необходимо запросить через обращение в службу поддержки.
Исправление распространяется как LivePatch и описано в sk1000155. Его следует установить на каждый Security Management Server и Log Server, после чего проверить результат командой cplp list: она показывает установленные LivePatch и их состояние. Полагаться лишь на включённые автоматические обновления рискованно. Их настройка описана в sk175504, а доставка срочных пакетов может идти поэтапно. Во время развёртывания исправлений двух уязвимостей VPN-сертификатов неделей ранее клиенты сообщали о задержках; ссылки для ручной загрузки появлялись только после входа в Check Point User Center.
Trusted Clients нужно ограничить известными административными узлами. Путь к параметру: SmartConsole → Manage & Settings → Permissions & Administrators → Trusted Clients. Разрешение любого IP-адреса недопустимо. Интерфейс управления не следует публиковать напрямую в интернете, а удалённое администрирование стоит пропускать через VPN. Эти меры важны даже после установки LivePatch: они перекрывают тот самый маршрут, через который достигается уязвимый обработчик входа.
16 сентября 2026 года Check Point опубликовала уведомление в сообществе CheckMates и призвала немедленно установить исправление. В тот же день Censys сообщила об отсутствии общедоступного доказательства работоспособности атаки, а CVE-2026-91843 не оказалось в выпущенном 16 сентября каталоге Known Exploited Vulnerabilities агентства CISA. 17 сентября CISA указало в оценке CVE статус эксплуатации «нет»; тогда же The Hacker News повторно проверило каталог KEV. Check Point заявила, что не получала сообщений об атаках и не видела признаков эксплуатации уязвимости в реальных условиях.
Censys насчитала по всему миру 3 836 доступных узлов, представлявшихся стандартным идентификатором сервера управления или журналирования Check Point. Это не число подтверждённо уязвимых систем: внешнее сканирование не раскрывает сборку и уровень установленного Hotfix. Результат показывает лишь количество обнаруженных серверов соответствующего назначения, среди которых могут быть уже исправленные экземпляры.
По подсчёту The Hacker News, CVE-2026-91843 стала пятой с 22 июля критической ошибкой Security Management Server, достижимой без аутентификации. В июле эксплуатировалась CVE-2026-16232, позволявшая обойти проверку подлинности SmartConsole. Представитель Check Point Лотем Финкельштейн говорил о «нескольких клиентах»: их системы управления были напрямую доступны из интернета без ограничений по IP. CISA внесло эту уязвимость в KEV в день раскрытия, а основной защитной мерой вновь стало ограничение Trusted Clients доверенными адресами.
В тот же день раскрыли CVE-2026-62144, вторую ошибку обхода аутентификации управления, однако сведений о её эксплуатации не поступало. Check Point сообщала, что обе уязвимости нашла внутри компании и первоначально не располагала признаками атак, хотя позднее CVE-2026-16232 признали эксплуатировавшейся. Кто обнаружил CVE-2026-91843, неизвестно: Check Point не раскрыла исследователя и не ответила на соответствующий вопрос. Повреждённая фраза, начинавшаяся словами «20, standalone deployments...», новых сведений не содержала: она повторяла данные об автономных установках, Log Servers, Multi-Domain Servers, маршруте через Trusted Clients и патчах для неподдерживаемых версий.