Check Point a publié des mises à jour de sécurité d’urgence pour une vulnérabilité critique de type zero-day affectant son infrastructure de gestion de la sécurité après avoir confirmé son exploitation dans des attaques ciblées. Répertoriée comme CVE-2026-93616 et notée 9,8 sur l’échelle CVSS, la faille permet à un attaquant non authentifié ayant accès au réseau de télécharger et d’exécuter des scripts arbitraires en accédant à un service de gestion vulnérable.
La vulnérabilité combine la traversée de répertoire avec un comportement de téléchargement de fichiers non sécurisé dans le service web de gestion de Check Point. En échappant aux restrictions de répertoire prévues, un attaquant peut placer du contenu malveillant à des emplacements arbitraires et exécuter ensuite des scripts ou charger une classe Java arbitraire sans s’authentifier sur le serveur de gestion.
Le problème de sécurité est particulièrement significatif car l’infrastructure de gestion de Check Point se trouve au centre de l’administration des pare-feu d’entreprise, de la gestion des politiques de sécurité, de l’accès des administrateurs et de la journalisation. La compromission d’un tel système peut fournir aux attaquants un point d’ancrage puissant à l’intérieur de l’architecture de sécurité d’une organisation.
Check Point Research a confirmé que la vulnérabilité avait déjà été exploitée avant sa divulgation publique. L’entreprise a observé quelques attaques très ciblées le 23 juillet 2026, soit près de deux mois avant que des correctifs ne soient disponibles publiquement le 22 septembre.
Analyse de la CVE-2026-93616
La faille est classée comme une vulnérabilité de traversée de répertoire pré-authentification dans le service web de gestion de Check Point. Une restriction inadéquate des chemins du système de fichiers permet aux requêtes contrôlées par l’attaquant d’atteindre des emplacements en dehors du répertoire que l’application est censée accéder. Combiné avec la fonctionnalité de téléchargement de fichiers, cela permet de placer des fichiers contrôlés par l’attaquant sur le serveur et de les exécuter.
Les détails les plus importants pour CVE-2026-93616 sont que l’exploitation ne nécessite pas de références administratives, de compte utilisateur existant ou d’interaction de la victime. Cependant, un attaquant doit avoir une connectivité réseau au service de gestion vulnérable.
Check Point attribue à la vulnérabilité un score CVSS de 9,8, reflétant un vecteur d’attaque accessible au réseau, une complexité d’attaque faible, aucun privilège requis et aucune interaction utilisateur requise. Une exploitation réussie peut avoir un impact élevé sur la confidentialité, l’intégrité et la disponibilité.
Le chemin d’attaque commence lorsqu’un acteur malveillant envoie une requête non authentifiée spécialement conçue au service web de gestion affecté. La traversée de répertoire permet à la requête d’échapper aux limites du système de fichiers prévues par l’application, tandis que la faiblesse du téléchargement de fichiers permet d’écrire du contenu contrôlé par l’attaquant à un chemin arbitraire.
Check Point déclare en outre que la vulnérabilité peut être utilisée pour exécuter un script à partir d’un emplacement arbitraire et charger une classe Java arbitraire. Cela déplace le problème au-delà de la simple divulgation de fichiers ou de la création non autorisée de fichiers vers un territoire d’exécution de code à distance.
CVE-2026-93616 affecte le serveur de gestion de la sécurité Check Point ainsi que les produits liés à la gestion, y compris le serveur de gestion de la sécurité multi-domaine, le serveur de journalisation, le serveur de journalisation multi-domaine et SmartEvent. Check Point a également précisé que les appareils autonomes combinant la fonctionnalité de passerelle et de gestion nécessitent une correction car le composant de gestion reste exposé à la faille.
Les logiciels affectés incluent :
- R82.20
- R82.10 avec Jumbo Hotfix Take 44 ou antérieur
- R82 avec Jumbo Hotfix Take 126 ou antérieur
- R81.20 avec Jumbo Hotfix Take 166 ou antérieur
- R81.10 avec Jumbo Hotfix Take 190 ou antérieur
- R81
- R80.40
- R80.30
- R80.20
- R80.10
- R80
Les branches R81.10 et antérieures listées ci-dessus sont déjà des versions en fin de support et devraient être migrées vers un logiciel pris en charge plutôt que de rester comme une stratégie de remédiation à long terme.
Check Point Smart-1 Cloud est déjà protégé car le fournisseur a appliqué la correction nécessaire. Check Point a également déclaré que les produits de pare-feu Quantum Force et Spark autonomes ne sont pas directement affectés par cette vulnérabilité particulière à moins que la fonctionnalité de gestion affectée ne soit présente sur le même système.
La vulnérabilité est particulièrement dangereuse car les serveurs de gestion de la sécurité peuvent contenir ou contrôler des informations opérationnelles hautement sensibles. Ces systèmes coordonnent les politiques de sécurité, les modifications administratives, la configuration du pare-feu et la journalisation d’entreprise. Un attaquant capable d’exécuter du code arbitraire sur l’infrastructure de gestion pourrait potentiellement utiliser cet accès pour soutenir une activité d’intrusion supplémentaire.
Les actions post-exploitation potentielles pourraient inclure la modification de la politique de sécurité, la falsification des données de gestion, l’obtention d’informations de configuration sensibles, l’établissement de la persistance, la manipulation des journaux ou la tentative de pivoter vers des systèmes gérés par le serveur compromis. Ce sont des conséquences possibles d’une compromission de serveur ; Check Point n’a pas divulgué publiquement ce que les attaquants ont effectivement fait après avoir exploité le zero-day.
L’exploitation observée reste très ciblée. Check Point indique que seuls quelques clients ont été attaqués et décrit l’activité comme « ciblée avec précision ». Le fournisseur n’a pas nommé les organisations affectées, identifié l’acteur de la menace responsable ou divulgué les objectifs des attaquants.
Le calendrier est particulièrement important. Check Point a observé les attaques le 23 juillet, tandis que la vulnérabilité et les correctifs ont été divulgués publiquement le 22 septembre. Les organisations utilisant une infrastructure de gestion vulnérable pendant cette période doivent donc envisager une enquête rétrospective plutôt que de traiter l’installation du correctif comme une preuve suffisante que leurs environnements n’ont pas été compromis.
Un PoC de CVE-2026-93616 validé par le fournisseur n’a pas été confirmé dans l’avis principal ou les deux rapports demandés. Cependant, l’absence de code d’exploit documenté publiquement ne réduit pas le risque immédiat car Check Point a déjà confirmé une exploitation réussie dans le monde réel.
Check Point a publié des conseils de chasse et des IOC CVE-2026-93616 via l’avis de support sk1000171 et recommande aux clients d’utiliser ces indicateurs pour enquêter sur les systèmes qui ont été exposés avant la correction.
Étant donné que la vulnérabilité fonctionne à travers le service web de gestion, les équipes de sécurité devraient également se concentrer sur les connexions réseau vers le plan de gestion. Check Point recommande spécifiquement de restreindre le port TCP 19009 pour qu’il ne soit joignable que depuis des adresses IP de confiance.
Les défenseurs devraient enquêter sur les connexions non authentifiées inattendues à ce service, l’activité suspecte du système de fichiers, les scripts ou les classes Java nouvellement créés, les processus enfants inhabituels engendrés par les services de gestion et les modifications inexpliquées de la configuration de la gestion.
La vulnérabilité ne doit pas être confondue avec CVE-2026-85102, un autre problème Check Point activement ciblé divulgué dans le même avis de sécurité. CVE-2026-85102 affecte la gestion des certificats VPN sur les passerelles de sécurité et les appareils Spark, tandis que CVE-2026-93616 cible spécifiquement l’infrastructure de gestion via le service web vulnérable.
Mitigation CVE-2026-93616
Check Point recommande d’installer immédiatement les correctifs de sécurité nouvellement publiés. Contrairement à plusieurs vulnérabilités récentes de Check Point, ce problème n’est pas corrigé par LivePatch Take 28 ou Take 29, les administrateurs doivent donc vérifier que la mise à jour de sécurité dédiée ou le correctif Jumbo requis a bien été installé.
Les versions corrigées sont :
- R82.20 : Correctif de sécurité Take 1
- R82.10 : Jumbo Hotfix Take 45
- R82 : Jumbo Hotfix Take 127
- R81.20 : Jumbo Hotfix Take 170
- R81.10 : Jumbo Hotfix Take 192
La documentation de publication de Check Point confirme que R82 Take 127 et R81.20 Take 170 incluent la correction pour la vulnérabilité de traversée de répertoire et d’exécution de script arbitraire.
Les organisations exploitant des branches R80 ou R81 non supportées devraient passer à une version supportée plutôt que s’appuyer sur un logiciel obsolète pour l’infrastructure de gestion de la sécurité critique.
La principale mitigation de CVE-2026-93616 est de corriger chaque système de gestion, de journalisation, multi-domaine et SmartEvent affecté. Les administrateurs devraient répertorier tous les composants de gestion plutôt que de vérifier seulement le serveur de gestion de sécurité principal.
Pour les environnements où une mise à jour ne peut être installée immédiatement, Check Point recommande de réduire l’exposition réseau en plaçant les systèmes de gestion derrière un pare-feu et en restreignant les clients de confiance à des adresses IP approuvées explicitement.
Dans SmartConsole, les administrateurs peuvent examiner la configuration pertinente sous :
Gestion & Paramètres → Permissions & Administrateurs → Clients de confiance
L’accès au port TCP/19009 devrait être limité aux réseaux et systèmes de gestion autorisés. L’exposition directe sur Internet du plan de gestion devrait être évitée.
La détection de CVE-2026-93616 devrait commencer par déterminer quels serveurs de gestion étaient vulnérables et accessibles le 23 juillet 2026 ou avant. Tout système affecté exposé à des réseaux non approuvés pendant la période entre les premières attaques connues et l’installation du correctif mérite une enquête supplémentaire.
Pour détecter l’exploitation de CVE-2026-93616 ou l’activité post-compromission associée, les défenseurs devraient examiner :
- Connexions au TCP/19009 à partir d’adresses IP inconnues ou non autorisées
- Requêtes inhabituelles atteignant le service web de gestion Check Point
- Modèles de traversée de répertoire dans les requêtes de service de gestion ou les journaux
- Fichiers inattendus écrits en dehors des répertoires d’application normaux
- Scripts nouvellement créés ou modifiés
- Fichiers de classe Java inattendus ou activité de chargement de classe Java
- Processus enfants suspects lancés par les services de gestion Check Point
- Modifications administratives ou de configuration inexpliquées
- Modifications inattendues des politiques de sécurité
- Nouveaux comptes ou permissions d’administrateur altérées
- Connexions réseau sortantes suspectes depuis les serveurs de gestion
- Tentatives de modification ou de suppression des journaux de sécurité et d’audit
- Activité sur les passerelles gérées qui suit un accès suspect au serveur de gestion
Ces comportements devraient être traités comme des signaux d’enquête plutôt que des signatures d’exploit uniques. Le dernier avis sk1000171 de Check Point reste la source d’autorité pour les instructions de chasse et les indicateurs fournis par le fournisseur.
Les organisations devraient également conserver les journaux en dehors du serveur de gestion lui-même. Si une exécution de script arbitraire s’est produite, un attaquant pourrait avoir eu suffisamment de contrôle pour altérer les preuves locales. La télémétrie des pare-feu, les enregistrements SIEM, NetFlow, les journaux DNS, les systèmes d’authentification et les journaux de gestion externe peuvent donc fournir des preuves indépendantes précieuses.
La correction d’un serveur affecté empêche l’exploitation future via le chemin de code vulnérable mais n’établit pas si le système a été compromis avant que la correction ne soit installée. Les organisations exposées pendant la fenêtre zero-day devraient effectuer une chasse aux menaces rétrospective et valider toute action administrative enregistrée depuis au moins le 23 juillet.
Si des preuves de compromission sont découvertes, les intervenants en cas d’incident devraient déterminer si les politiques de sécurité, les identifiants, les certificats, les comptes administrateur ou d’autres données de gestion sensibles ont été accédés ou modifiés. Les matériels d’authentification potentiellement exposés devraient être renouvelés, et les passerelles gérées devraient être examinées pour des modifications provenant de l’infrastructure de gestion compromise.
Compte tenu de la combinaison d’un accès non authentifié, de la faible complexité de l’attaque, de l’exécution de script arbitraire et de l’exploitation confirmée avant divulgation, les systèmes de gestion vulnérables devraient être traités comme une priorité de remédiation immédiate.
FAQ
Qu’est-ce que CVE-2026-93616 et comment fonctionne-t-il ?
CVE-2026-93616 est une vulnérabilité critique de traversée de répertoire pré-authentification et de téléchargement de fichiers dans le service web de gestion Check Point. Un attaquant non authentifié ayant accès au service vulnérable peut échapper aux restrictions de répertoire prévues, télécharger des fichiers contrôlés par l’attaquant, exécuter des scripts depuis des chemins arbitraires et charger des classes Java arbitraires.
Quand CVE-2026-93616 a-t-il été découvert pour la première fois ?
Check Point n’a pas divulgué publiquement la date exacte de découverte privée. L’entreprise a confirmé qu’elle a observé quelques incidents d’exploitation ciblés le 23 juillet 2026. La vulnérabilité et les correctifs de sécurité ont été divulgués publiquement le 22 septembre 2026.
Quel est l’impact de CVE-2026-93616 sur les systèmes ?
L’exploitation réussie permet l’exécution de scripts arbitraires non authentifiés sur l’infrastructure de gestion Check Point vulnérable. Parce que ces serveurs contrôlent les politiques de sécurité, l’administration et la journalisation, la compromission peut exposer une configuration sensible et pourrait fournir un point d’ancrage pour d’autres attaques. Le fournisseur n’a pas divulgué les actions post-exploitation exactes observées dans les incidents ciblés.
CVE-2026-93616 peut-il m’affecter en 2026 ?
Oui. Les systèmes exécutant des versions vulnérables de Check Point restent exposés tant que le correctif de sécurité dédié ou le correctif Jumbo applicable n’a pas été installé. La vulnérabilité a déjà été exploitée dans des attaques réelles, les organisations devraient donc patcher immédiatement et enquêter sur les systèmes qui ont été exposés avant la remédiation.
Comment puis-je me protéger de CVE-2026-93616 ?
Installez immédiatement la mise à jour de sécurité Check Point appropriée, vérifiez que le correctif Take est correct, et restreignez l’accès TCP/19009 et à la gestion des adresses IP de confiance. Les organisations devraient également suivre les conseils de chasse sk1000171 du fournisseur et enquêter rétrospectivement sur les systèmes qui étaient vulnérables pendant la période d’exploitation connue.