CVE-2026-93616: Check Point Management Server Zero-Day Sfruttato in Attacchi Mirati

CVE-2026-93616: Check Point Management Server Zero-Day Sfruttato in Attacchi Mirati

SOC Prime Team
SOC Prime Team linkedin icon Segui

Check Point ha rilasciato aggiornamenti di sicurezza d’emergenza per una vulnerabilità critica di tipo zero-day che interessa la sua infrastruttura di gestione della sicurezza dopo aver confermato lo sfruttamento in attacchi mirati. Tracciata come CVE-2026-93616 e valutata 9,8 sulla scala CVSS, la falla consente a un attaccante non autenticato con accesso di rete al servizio di gestione vulnerabile di caricare ed eseguire script arbitrari.

La vulnerabilità combina traversal del percorso con comportamento di caricamento file non sicuro nel servizio web di gestione Check Point. Evitando le restrizioni di directory previste, un attaccante può posizionare contenuti dannosi in posizioni arbitrarie ed eseguire successivamente script o caricare una classe Java arbitraria senza autenticarsi al server di gestione.

Il problema di sicurezza è particolarmente significativo perché l’infrastruttura di gestione Check Point si trova al centro dell’amministrazione del firewall aziendale, della gestione delle politiche di sicurezza, dell’accesso degli amministratori e del logging. La compromissione di un tale sistema può offrire agli attaccanti un potente punto d’appoggio all’interno dell’architettura di sicurezza di un’organizzazione.

Check Point Research ha confermato che la vulnerabilità era già stata sfruttata prima della divulgazione pubblica. L’azienda ha osservato una manciata di attacchi altamente mirati il 23 luglio 2026, quasi due mesi prima che le patch fossero rese pubblicamente disponibili il 22 settembre.

Contatta Vendite

Analisi CVE-2026-93616

La falla è classificata come una vulnerabilità di traversal del percorso pre-autenticazione nel servizio web di gestione Check Point. Un’errata restrizione dei percorsi del filesystem permette a richieste controllate dall’attaccante di raggiungere località al di fuori della directory che l’applicazione dovrebbe accedere. Combinate con la funzionalità di caricamento di file, questo rende possibile posizionare file controllati dall’attaccante sul server ed eseguirli.

I dettagli più importanti per CVE-2026-93616 sono che lo sfruttamento non richiede credenziali amministrative, un account utente esistente o l’interazione con la vittima. Tuttavia, un attaccante deve avere connettività di rete al servizio di gestione vulnerabile.

Check Point assegna alla vulnerabilità un punteggio CVSS di 9,8, riflettendo un vettore di attacco accessibile in rete, una bassa complessità di attacco, nessun privilegio richiesto e nessuna interazione da parte dell’utente richiesta. Uno sfruttamento di successo può avere un impatto elevato su riservatezza, integrità e disponibilità.

Il percorso di attacco inizia quando un attore della minaccia invia una richiesta non autenticata appositamente costruita al servizio web di gestione interessato. Il traversal del percorso permette alla richiesta di sfuggire ai confini del filesystem previsti dall’applicazione, mentre la debolezza del caricamento file permette di scrivere contenuti controllati dall’attaccante in un percorso arbitrario.

Check Point afferma inoltre che la vulnerabilità può essere utilizzata per eseguire uno script da una posizione arbitraria e caricare una classe Java arbitraria. Questo sposta il problema oltre il semplice rilascio di file o la creazione di file non autorizzati verso il territorio dell’esecuzione di codice remoto.

CVE-2026-93616 interessa il Server di Gestione della Sicurezza Check Point, così come prodotti correlati alla gestione inclusi Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. Check Point ha anche chiarito che le appliance standalone che combinano la funzionalità di gateway e gestione richiedono una correzione perché il componente di gestione rimane esposto alla falla.

Software affetti includono:

  • R82.20
  • R82.10 con Jumbo Hotfix Take 44 o precedente
  • R82 con Jumbo Hotfix Take 126 o precedente
  • R81.20 con Jumbo Hotfix Take 166 o precedente
  • R81.10 con Jumbo Hotfix Take 190 o precedente
  • R81
  • R80.40
  • R80.30
  • R80.20
  • R80.10
  • R80

I rami R81.10 e precedenti elencati sopra sono già versioni fuori supporto e dovrebbero essere migrati a software supportato piuttosto che rimanere come strategia di correzione a lungo termine.

Check Point Smart-1 Cloud è già protetto perché il fornitore ha applicato la correzione richiesta. Check Point ha anche dichiarato che i prodotti firewall standalone Quantum Force e Spark non sono direttamente interessati da questa particolare vulnerabilità a meno che la funzionalità di gestione interessata non sia presente sullo stesso sistema.

La vulnerabilità è particolarmente pericolosa perché i Server di Gestione della Sicurezza possono contenere o controllare informazioni operative altamente sensibili. Questi sistemi coordinano le politiche di sicurezza, i cambiamenti degli amministratori, la configurazione dei firewall e il logging aziendale. Un attaccante capace di eseguire codice arbitrario sull’infrastruttura di gestione potrebbe potenzialmente usare quell’accesso per supportare ulteriori attività di intrusione.

Le azioni potenziali post-sfruttamento potrebbero includere la modifica delle politiche di sicurezza, la manomissione dei dati di gestione, l’ottenimento di informazioni di configurazione sensibili, l’instaurazione di persistenza, la manipolazione dei log o il tentativo di spostarsi verso sistemi gestiti dal server compromesso. Queste sono conseguenze possibili di una compromissione del server; Check Point non ha divulgato pubblicamente cosa hanno fatto effettivamente gli attaccanti dopo aver sfruttato lo zero-day.

Lo sfruttamento osservato rimane altamente mirato. Check Point afferma che solo una manciata di clienti è stata attaccata e descrive l’attività come “miratissima”. Il fornitore non ha nominato le organizzazioni colpite, identificato l’attore della minaccia responsabile, né divulgato gli obiettivi degli attaccanti.

La sequenza temporale è particolarmente importante. Check Point ha osservato gli attacchi il 23 luglio, mentre la vulnerabilità e le patch sono state divulgate pubblicamente il 22 settembre. Le organizzazioni che eseguivano infrastrutture di gestione vulnerabili durante quel periodo devono pertanto considerare un’indagine retrospettiva piuttosto che trattare l’installazione della patch da sola come prova sufficiente che i loro ambienti non sono stati compromessi.

Non è stato confermato un PoC CVE-2026-93616 pubblico validato dal fornitore nell’avviso principale o nei due rapporti richiesti. Tuttavia, l’assenza di codice di sfruttamento documentato pubblicamente non riduce il rischio immediato perché Check Point ha già confermato il successo dello sfruttamento nel mondo reale.

Check Point ha pubblicato linee guida di ricerca e IOCs CVE-2026-93616 tramite l’avviso di supporto sk1000171 e raccomanda che i clienti usino quegli indicatori per indagare i sistemi che sono stati esposti prima dell’applicazione della patch.

Poiché la vulnerabilità opera attraverso il servizio web di gestione, i team di sicurezza dovrebbero anche concentrarsi sulle connessioni di rete al piano di gestione. Check Point raccomanda specificamente di limitare la porta TCP 19009 così che possa essere raggiunta solo da indirizzi IP affidabili.

I difensori dovrebbero indagare connessioni non autenticate inaspettate a quel servizio, attività sospette sul filesystem, script o classi Java creati di recente, processi figli insoliti generati dai servizi di gestione e cambiamenti inspiegabili alla configurazione di gestione.

La vulnerabilità non dovrebbe essere confusa con CVE-2026-85102, un altro problema Check Point attivamente preso di mira divulgato nello stesso avviso di sicurezza. CVE-2026-85102 interessa la gestione dei certificati VPN su Security Gateways e appliance Spark, mentre CVE-2026-93616 prende di mira specificamente l’infrastruttura di gestione tramite il servizio web vulnerabile.

Mitigazione CVE-2026-93616

Check Point raccomanda di installare immediatamente le nuove correzioni di sicurezza rilasciate. A differenza di diverse vulnerabilità recenti di Check Point, questo problema non è corretto da LivePatch Take 28 o Take 29, quindi gli amministratori dovrebbero verificare che l’aggiornamento di sicurezza dedicato o il Jumbo Hotfix richiesto sia stato effettivamente installato.

Le versioni corrette sono:

  • R82.20: Security Hot Fix Take 1
  • R82.10: Jumbo Hotfix Take 45
  • R82: Jumbo Hotfix Take 127
  • R81.20: Jumbo Hotfix Take 170
  • R81.10: Jumbo Hotfix Take 192

La documentazione di rilascio di Check Point conferma che R82 Take 127 e R81.20 Take 170 includono la correzione per la vulnerabilità di traversal del percorso e l’esecuzione arbitraria delle script.

Le organizzazioni che operano su rami non supportati R80 o R81 dovrebbero aggiornare a una release supportata piuttosto che fare affidamento su software obsoleto per l’infrastruttura critica di gestione della sicurezza.

La mitigazione principale per CVE-2026-93616 è patchare ogni sistema di gestione, log, Multi-Domain e SmartEvent interessato. Gli amministratori dovrebbero verificare l’inventario di tutti i componenti di gestione piuttosto che controllare solo il Server di Gestione della Sicurezza principale.

Per gli ambienti in cui un aggiornamento non può essere installato immediatamente, Check Point raccomanda di ridurre l’esposizione della rete mettendo i sistemi di gestione dietro un firewall e limitando i client attendibili a indirizzi IP esplicitamente approvati.

All’interno di SmartConsole, gli amministratori possono rivedere la configurazione pertinente sotto:

Gestione & Impostazioni → Permessi & Amministratori → Client Attendibili

L’accesso a TCP/19009 dovrebbe essere limitato a reti e sistemi di gestione autorizzati. L’esposizione diretta a internet del piano di gestione dovrebbe essere evitata.

Il rilevamento di CVE-2026-93616 dovrebbe iniziare con il determinare quali server di gestione erano vulnerabili e accessibili il 23 luglio 2026 o prima. Qualsiasi sistema colpito esposto a reti non affidabili durante il periodo tra i primi attacchi conosciuti e l’installazione della patch merita ulteriori indagini.

Per rilevare lo sfruttamento di CVE-2026-93616 o attività post-compromissione correlate, i difensori dovrebbero esaminare:

  • Connessioni a TCP/19009 da indirizzi IP sconosciuti o non autorizzati
  • Richieste insolite raggiungendo il servizio web di gestione Check Point
  • Modelli di traversal del percorso nelle richieste o nei log del servizio di gestione
  • File inaspettati scritti al di fuori delle directory dell’applicazione normali
  • Script creati o modificati di recente
  • File di classe Java inaspettati o attività di caricamento di classi Java
  • Processi figli sospetti avviati dai servizi di gestione Check Point
  • Cambiamenti amministrativi o di configurazione inspiegabili
  • Cambiamenti inaspettati alle politiche di sicurezza
  • Nuovi account o permessi amministrativi alterati
  • Connessioni di rete in uscita sospette dai server di gestione
  • Tentativi di modificare o rimuovere registri di audit e sicurezza
  • Attività sui gateway gestiti che segue accesso al server di gestione sospetto

Questi comportamenti dovrebbero essere trattati come segnali di indagine piuttosto che firme di exploit uniche. L’ultimo avviso sk1000171 di Check Point rimane la fonte autorevole per le istruzioni di caccia fornite dal fornitore e gli indicatori.

Le organizzazioni dovrebbero anche conservare i log al di fuori del server di gestione stesso. Se l’esecuzione arbitraria di script è avvenuta, un attaccante potrebbe aver avuto abbastanza controllo per alterare le prove locali. Pertanto, la telemetria del firewall, i record SIEM, i log NetFlow, DNS, i sistemi di autenticazione e i log di gestione esterni possono fornire prove indipendenti preziose.

Patchare un server colpito previene lo sfruttamento futuro attraverso il percorso di codice vulnerabile ma non stabilisce se il sistema è stato compromesso prima che la correzione fosse installata. Le organizzazioni esposte durante il periodo di zero-day dovrebbero condurre caccia alle minacce retrospettiva e convalidare qualsiasi azione amministrativa registrata almeno dal 23 luglio.

Se vengono scoperti indizi di compromissione, i responsabili degli incidenti dovrebbero determinare se le politiche di sicurezza, le credenziali, i certificati, gli account amministrativi o altri dati di gestione sensibili sono stati accessi o modificati. Il materiale di autenticazione potenzialmente esposto dovrebbe essere ruotato, e i gateway gestiti dovrebbero essere rivisti per modifiche derivate dall’infrastruttura di gestione compromessa.

Data la combinazione di accesso non autenticato, bassa complessità di attacco, esecuzione arbitraria degli script e conferma dello sfruttamento prima della divulgazione, i sistemi di gestione vulnerabili dovrebbero essere trattati come una priorità di rimedio immediata.

FAQ

Cosa è CVE-2026-93616 e come funziona?

CVE-2026-93616 è una vulnerabilità critica di traversal del percorso e caricamento file pre-autenticazione nel servizio web di gestione Check Point. Un attaccante non autenticato con accesso al servizio vulnerabile può sfuggire alle restrizioni di directory previste, caricare file controllati dall’attaccante, eseguire script da percorsi arbitrari e caricare classi Java arbitrarie.

Quando è stata scoperta CVE-2026-93616?

Check Point non ha divulgato pubblicamente la data esatta di scoperta privata. L’azienda ha confermato di aver osservato un numero limitato di incidenti di sfruttamento mirato il 23 luglio 2026. La vulnerabilità e le correzioni di sicurezza sono state divulgate pubblicamente il 22 settembre 2026.

Qual è l’impatto di CVE-2026-93616 sui sistemi?

Lo sfruttamento di successo consente l’esecuzione arbitraria di script non autenticati sull’infrastruttura di gestione Check Point vulnerabile. Poiché questi server controllano politiche di sicurezza, amministrazione e logging, la compromissione può esporre configurazioni sensibili e può fornire un punto d’appoggio per ulteriori attacchi. Il fornitore non ha divulgato le esatte azioni post-sfruttamento osservate negli incidenti mirati.

CVE-2026-93616 può ancora influenzarmi nel 2026?

Sì. I sistemi che eseguono versioni Check Point vulnerabili rimangono esposti fino a quando non viene installato il fix di sicurezza dedicato o il Jumbo Hotfix applicabile. La vulnerabilità è già stata sfruttata in attacchi reali, perciò le organizzazioni dovrebbero patchare immediatamente e indagare i sistemi che erano esposti prima del rimedio.

Come posso proteggermi da CVE-2026-93616?

Installa immediatamente l’aggiornamento di sicurezza Check Point appropriato, verifica che il Take corretto sia in esecuzione e limita l’accesso a TCP/19009 e gestione agli indirizzi IP affidabili. Le organizzazioni dovrebbero anche seguire le linee guida di caccia del fornitore sk1000171 e indagare retrospettivamente i sistemi che erano vulnerabili durante il periodo noto di sfruttamento.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Ultime Minacce Articles