Check Point hat dringende Sicherheitsupdates für eine kritische Zero-Day-Schwachstelle in der Sicherheitsmanagement-Infrastruktur veröffentlicht, nachdem bestätigt wurde, dass sie in gezielten Angriffen ausgenutzt wurde. Verfolgt als CVE-2026-93616 und mit 9.8 auf der CVSS-Skala bewertet, ermöglicht der Fehler einem nicht authentifizierten Angreifer mit Netzwerkzugang zum anfälligen Verwaltungsdienst das Hochladen und Ausführen beliebiger Skripte.
Die Schwachstelle kombiniert Pfadtraversierung mit unsicherem Datei-Upload-Verhalten im Check Point Management-Webdienst. Durch das Umgehen der beabsichtigten Verzeichniseinschränkungen kann ein Angreifer schädlichen Inhalt an beliebigen Orten platzieren und anschließend Skripte ausführen oder eine beliebige Java-Klasse laden, ohne sich beim Verwaltungsserver zu authentifizieren.
Die Sicherheitslücke ist besonders signifikant, da die Check Point Management-Infrastruktur im Zentrum der Verwaltung von Unternehmens-Firewalls, der Sicherheitsrichtlinienverwaltung, dem Administratorzugriff und dem Logging steht. Eine Kompromittierung eines solchen Systems könnte Angreifern einen mächtigen Zugangspunkt innerhalb der Sicherheitsarchitektur einer Organisation verschaffen.
Check Point Research bestätigte, dass die Schwachstelle bereits vor der öffentlichen Offenlegung ausgenutzt wurde. Das Unternehmen beobachtete eine Handvoll hochgradig gezielter Angriffe am 23. Juli 2026, fast zwei Monate bevor Patches am 22. September öffentlich verfügbar wurden.
CVE-2026-93616 Analyse
Der Fehler wird als Pre-Authentifizierung-Pfadtraversierungsanfälligkeit im Check Point Management-Webdienst klassifiziert. Eine unsachgemäße Einschränkung von Dateisystempfaden erlaubt angreifer-kontrollierten Anfragen, Orte außerhalb des Verzeichnisses zu erreichen, auf das die Anwendung zugreifen soll. In Kombination mit der Datei-Upload-Funktionalität ist es möglich, angreifer-kontrollierte Dateien auf dem Server zu platzieren und auszuführen.
Die wichtigsten Details zu CVE-2026-93616 sind, dass für die Ausnutzung keine Administratoranmeldeinformationen, kein bestehendes Benutzerkonto und keine Opferinteraktion erforderlich sind. Ein Angreifer muss jedoch über Netzwerkverbindung zum verwundbaren Verwaltungsdienst verfügen.
Check Point weist der Schwachstelle eine CVSS-Wertung von 9.8zu, was einen netzwerkzugänglichen Angriffsvektor, eine niedrige Angriffskomplexität, keine erforderlichen Privilegien und keine erforderliche Benutzerinteraktion widerspiegelt. Eine erfolgreiche Ausnutzung kann einen hohen Einfluss auf Vertraulichkeit, Integrität und Verfügbarkeit haben.
Der Angriffspfad beginnt, wenn ein Bedrohungsakteur eine speziell gestaltete nicht authentifizierte Anfrage an den betroffenen Management-Webdienst sendet. Die Pfadtraversierung ermöglicht es der Anfrage, die beabsichtigten Dateisystemgrenzen der Anwendung zu umgehen, während die Datei-Upload-Schwäche das Schreiben von angreifer-kontrollierten Inhalten in einen beliebigen Pfad erlaubt.
Check Point erklärt weiter, dass die Schwachstelle verwendet werden kann, um ein Skript von einem beliebigen Ort auszuführen und eine beliebige Java-Klasse zu laden. Dies bewegt das Problem über eine grundlegende Dateioffenlegung oder unbefugte Dateierstellung hinaus und in den Bereich der Remotecodeausführung.
CVE-2026-93616 betrifft den Check Point Security Management Server sowie managementbezogene Produkte einschließlich Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent. Check Point hat außerdem klargestellt, dass eigenständige Appliances, die Gateway- und Managementfunktionalität kombinieren, eine Abhilfe benötigen, da die Managementkomponente gegenüber der Schwachstelle weiterhin exponiert bleibt.
Betroffene Software umfasst:
- R82.20
- R82.10 mit Jumbo Hotfix Take 44 oder früher
- R82 mit Jumbo Hotfix Take 126 oder früher
- R81.20 mit Jumbo Hotfix Take 166 oder früher
- R81.10 mit Jumbo Hotfix Take 190 oder früher
- R81
- R80.40
- R80.30
- R80.20
- R80.10
- R80
Die oben aufgeführten R81.10 und älteren Zweige sind bereits veraltete Support-Releases und sollten zu unterstützter Software migriert werden, anstatt als langfristige Abhilfestrategie beibehalten zu werden.
Check Point Smart-1 Cloud ist bereits geschützt, da der Anbieter den erforderlichen Fix angewendet hat. Check Point hat außerdem erklärt, dass eigenständige Quantum Force- und Spark-Firewall-Produkte nicht direkt von dieser bestimmten Schwachstelle betroffen sind, es sei denn, die betroffene Managementfunktionalität ist auf demselben System vorhanden.
Die Schwachstelle ist besonders gefährlich, da Security Management Server hochsensible betriebliche Informationen enthalten oder kontrollieren können. Diese Systeme koordinieren Sicherheitsrichtlinien, Administratoränderungen, Firewall-Konfigurationen und Unternehmens-Logging. Ein Angreifer, der in der Lage ist, beliebigen Code auf der Management-Infrastruktur auszuführen, könnte diesen Zugang potenziell nutzen, um weitere Eindringaktivitäten zu unterstützen.
Potenzielle Handlungsmöglichkeiten nach erfolgreicher Ausnutzung könnten die Änderung von Sicherheitsrichtlinien, Manipulation von Managementdaten, Erhalt sensibler Konfigurationsdaten, Etablierung von Persistenz, Manipulation von Protokollen oder der Versuch, auf Systeme zuzugreifen, die vom kompromittierten Server verwaltet werden, umfassen. Dies sind mögliche Folgen einer Serverkompromittierung; Check Point hat nicht öffentlich bekannt gegeben, was die Angreifer tatsächlich nach dem Ausnutzen der Zero-Day-Schwachstelle taten.
Die beobachtete Ausnutzung bleibt hochgradig zielgerichtet. Check Point sagt, dass nur eine Handvoll Kunden angegriffen wurde und beschreibt die Aktivität als „gezielt“. Der Anbieter hat die betroffenen Organisationen nicht genannt, den verantwortlichen Bedrohungsakteur identifiziert oder die Ziele der Angreifer offengelegt.
Die Zeitleiste ist besonders wichtig. Check Point beobachtete die Angriffe am 23. Juli, während die Schwachstelle und Patches am 22. September öffentlich bekannt gemacht wurden. Organisationen, die während dieses Zeitraums eine anfällige Management-Infrastruktur betrieben, müssen daher eine nachträgliche Untersuchung in Betracht ziehen, anstatt die Installation von Patches allein als ausreichenden Beweis dafür zu behandeln, dass ihre Umgebungen nicht kompromittiert wurden.
Ein vom Anbieter validiertes öffentliches CVE-2026-93616 PoC wurde im Hauptberatungsschreiben oder den beiden angeforderten Berichten nicht bestätigt. Das Fehlen öffentlich dokumentierten Exploit-Codes mindert jedoch nicht das unmittelbare Risiko, da Check Point bereits erfolgreiche reale Ausnutzungen bestätigt hat.
Check Point hat Hinweise zum Jagen und CVE-2026-93616 IOCs über die Support-Hinweise sk1000171 veröffentlicht und empfiehlt Kunden, diese Indikatoren zu verwenden, um Systeme zu untersuchen, die vor dem Patchen exponiert waren.
Da die Schwachstelle über den Management-Webdienst operiert, sollten sich Sicherheitsteams auch auf Netzwerkverbindungen zur Managementebene konzentrieren. Check Point empfiehlt insbesondere die Beschränkung des TCP-Ports 19009 , damit er nur von vertrauenswürdigen IP-Adressen erreicht werden kann.
Verteidiger sollten unerwartete nicht authentifizierte Verbindungen zu diesem Dienst untersuchen, verdächtige Dateisystemaktivitäten, neu erstellte Skripte oder Java-Klassen, ungewöhnliche Kindprozesse, die von Management-Services erstellt wurden, und unerklärliche Änderungen an der Management-Konfiguration.
Die Schwachstelle sollte nicht mit CVE-2026-85102 verwechselt werden, einem anderen aktiv angegriffenen Check Point Problem, das im gleichen Sicherheitsberatung beschrieben wird. CVE-2026-85102 betrifft die Handhabung von VPN-Zertifikaten auf Security Gateways und Spark-Geräten, während CVE-2026-93616 speziell auf die Management-Infrastruktur durch den anfälligen Webdienst abzielt.
CVE-2026-93616 Minderung
Check Point empfiehlt, die neu veröffentlichten Sicherheitsfixes sofort zu installieren. Im Gegensatz zu mehreren kürzlich entdeckten Check Point-Schwachstellen wird dieses Problem nicht von LivePatch Take 28 oder Take 29 behoben, daher sollten Administratoren überprüfen, dass das dedizierte Sicherheitsupdate oder der erforderliche Jumbo Hotfix tatsächlich installiert wurde.
Die behobenen Versionen sind:
- R82.20: Sicherheits-Hotfix Take 1
- R82.10: Jumbo Hotfix Take 45
- R82: Jumbo Hotfix Take 127
- R81.20: Jumbo Hotfix Take 170
- R81.10: Jumbo Hotfix Take 192
Die Veröffentlichungsdokumentation von Check Point bestätigt, dass R82 Take 127 und R81.20 Take 170 den Fix für die Verzeichnistraversierung und die beliebige Skriptausführungsschwachstelle enthalten.
Organisationen, die veraltete R80- oder R81-Zweige betreiben, sollten auf eine unterstützte Version upgraden, anstatt sich auf veraltete Software für die kritische Sicherheitsmanagement-Infrastruktur zu verlassen.
Die primäre CVE-2026-93616 Minderungsmaßnahme besteht darin, jeden betroffenen Management-, Log-, Multi-Domain- und SmartEvent-System zu patchen. Administratoren sollten alle Managementkomponenten inventarisieren, anstatt nur den primären Security Management Server zu überprüfen.
Für Umgebungen, in denen ein Update nicht sofort installiert werden kann, empfiehlt Check Point, die Netzwerkaussetzung zu reduzieren, indem die Managementsysteme hinter einer Firewall positioniert und vertrauenswürdige Clients auf explizit genehmigte IP-Adressen beschränkt werden.
Innerhalb von SmartConsole können Administratoren die relevante Konfiguration unter überprüfen:
Verwaltung & Einstellungen → Berechtigungen & Administratoren → Vertrauenswürdige Clients
Der Zugriff auf TCP/19009 sollte auf autorisierte Managementnetzwerke und -systeme beschränkt werden. Direkte Internetexposition der Verwaltungsebene sollte vermieden werden.
Die Erkennung von CVE-2026-93616 sollte damit beginnen, welche Managementserver am oder vor dem 23. Juli 2026 anfällig und zugänglich waren. Jedes betroffene System, das während des Zeitraums zwischen den ersten bekannten Angriffen und der Installation von Patches ungeschützten Netzwerken ausgesetzt war, verdient zusätzliche Untersuchung.
Um die Ausnutzung von CVE-2026-93616 oder damit verbundenen Aktivitäten nach dem Kompromittieren zu erkennen, sollten Verteidiger überprüfen:
- Verbindungen zu TCP/19009 von unbekannten oder unbefugten IP-Adressen
- Ungewöhnliche Anfragen, die den Check Point Management-Webdienst erreichen
- Verzeichnistraversierungsmuster in Verwaltungsdienstanfragen oder -protokollen
- Unerwartete Dateien, die außerhalb der normalen Anwendungsverzeichnisse geschrieben wurden
- Neu erstellte oder geänderte Skripte
- Unerwartete Java-Klassendateien oder Java-Klassenladungstätigkeiten
- Verdächtige Kindprozesse, die von Check Point-Managementdiensten gestartet werden
- Unerklärliche Verwaltungs- oder Konfigurationsänderungen
- Unerwartete Änderungen an Sicherheitsrichtlinien
- Neue Konten oder geänderte Administratorberechtigungen
- Verdächtige ausgehende Netzwerkverbindungen von Management-Servern
- Versuche, Prüf- und Sicherheitsprotokolle zu ändern oder zu entfernen
- Aktivität an verwalteten Gateways, die verdächtigem Zugriff auf den Management-Server folgt
Diese Verhaltensweisen sollten als Untersuchungssignale anstelle von einzigartigen Exploitsignaturen behandelt werden. Check Points neuester sk1000171-Berater bleibt die maßgebliche Quelle für vom Anbieter bereitgestellte Jagdanweisungen und Indikatoren.
Organisationen sollten auch Protokolle außerhalb des Management-Servers selbst aufbewahren. Wenn eine beliebige Skriptausführung erfolgte, könnte ein Angreifer genügend Kontrolle gehabt haben, um lokale Beweise zu ändern. Firewall-Telemetrie, SIEM-Aufzeichnungen, NetFlow, DNS-Protokolle, Authentifizierungssysteme und externe Managementprotokolle können daher wertvolle unabhängige Beweise liefern.
Das Patchen eines betroffenen Servers verhindert zukünftige Ausnutzung über den anfälligen Codepfad, stellt jedoch nicht fest, ob das System vor dem Installieren des Fixes kompromittiert wurde. Organisationen, die während der Zero-Day-Fenster exponiert waren, sollten rückblickende Bedrohungsjagd betreiben und alle administrativen Maßnahmen validieren, die seit mindestens dem 23. Juli aufgezeichnet wurden.
Wenn Beweise für eine Kompromittierung gefunden werden, sollten Vorfallermittler feststellen, ob Sicherheitsrichtlinien, Anmeldedaten, Zertifikate, Administratorenkonten oder andere sensible Managementdaten zugegriffen oder geändert wurden. Potenziell exponiertes Authentifizierungsmaterial sollte rotiert werden, und verwaltete Gateways sollten auf Änderungen überprüft werden, die von der kompromittierten Management-Infrastruktur stammen.
Angesichts der Kombination aus unauthentifiziertem Zugriff, niedriger Angriffskomplexität, beliebiger Skriptausführung und bestätigter Ausnutzung vor der Offenlegung sollten anfällige Managementsysteme als unmittelbare Sanierungspriorität behandelt werden.
FAQ
Was ist CVE-2026-93616 und wie funktioniert es?
CVE-2026-93616 ist eine kritische Pre-Authentifizierung Pfadtraversierungs- und Datei-Upload-Schwachstelle im Check Point Management-Webdienst. Ein nicht authentifizierter Angreifer mit Zugriff auf den anfälligen Dienst kann die vorgesehenen Verzeichniseinschränkungen umgehen, angreifer-kontrollierte Dateien hochladen, Skripte aus beliebigen Pfaden ausführen und beliebige Java-Klassen laden.
Wann wurde CVE-2026-93616 erstmals entdeckt?
Check Point hat das genaue private Entdeckungsdatum nicht öffentlich bekannt gegeben. Das Unternehmen bestätigte, dass es am 23. Juli 2026 eine Handvoll gezielter Ausnutzungsfälle beobachtete. Die Schwachstelle und Sicherheitsupdates wurden am 22. September 2026 öffentlich bekannt gegeben.
Welche Auswirkungen hat CVE-2026-93616 auf Systeme?
Eine erfolgreiche Ausnutzung ermöglicht eine nicht authentifizierte beliebige Skriptausführung auf anfälliger Check Point Management-Infrastruktur. Da diese Server Sicherheitsrichtlinien, Verwaltung und Protokollierung kontrollieren, könnte eine Kompromittierung sensible Konfigurationen offenlegen und einen Grundstein für weitere Angriffe legen. Der Anbieter hat die genauen nachfolgenden Maßnahmen bei den gezielten Vorfällen nicht offengelegt.
Kann mich CVE-2026-93616 im Jahr 2026 noch betreffen?
Ja. Systeme, die anfällige Check Point-Versionen ausführen, bleiben exponiert, bis der dedizierte Sicherheitsfix oder der anwendbare Jumbo Hotfix installiert ist. Die Schwachstelle wurde bereits in echten Angriffen ausgenutzt, daher sollten Organisationen sofort patchen und Systeme untersuchen, die vor der Abhilfe exponiert waren.
Wie kann ich mich vor CVE-2026-93616 schützen?
Installieren Sie umgehend das entsprechende Check Point-Sicherheitsupdate, verifizieren Sie, dass der richtige Fix Take läuft, und beschränken Sie den TCP/19009- und Managementzugang auf vertrauenswürdige IP-Adressen. Organisationen sollten auch der sk1000171-Suchanleitung des Anbieters folgen und Systeme rückblickend untersuchen, die während des bekannten Ausnutzungszeitraums anfällig waren.