CVE-2026-93616: Exploração de Dia Zero no Check Point Management Server em Ataques Direcionados

CVE-2026-93616: Exploração de Dia Zero no Check Point Management Server em Ataques Direcionados

SOC Prime Team
SOC Prime Team linkedin icon Seguir

A Check Point lançou atualizações de segurança de emergência para uma vulnerabilidade crítica de zero-day que afeta sua infraestrutura de Gerenciamento de Segurança após confirmar a exploração em ataques direcionados. Rastreado como CVE-2026-93616 e classificado como 9.8 na escala CVSS, a falha permite que um invasor não autenticado com acesso à rede ao serviço de gerenciamento vulnerável carregue e execute scripts arbitrários.

A vulnerabilidade combina travessia de diretório com comportamento inseguro de upload de arquivos no serviço Web de Gerenciamento da Check Point. Ao escapar das restrições de diretório pretendidas, um invasor pode colocar conteúdo malicioso em locais arbitrários e, posteriormente, executar scripts ou carregar uma classe Java arbitrária sem autenticar no servidor de gerenciamento.

O problema de segurança é especialmente significativo porque a infraestrutura de gerenciamento da Check Point está no centro da administração de firewalls corporativos, gerenciamento de políticas de segurança, acesso de administradores e registro de logs. A violação de tal sistema pode fornecer aos invasores uma forte presença dentro da arquitetura de segurança de uma organização.

A Check Point Research confirmou que a vulnerabilidade já havia sido explorada antes da divulgação pública. A empresa observou alguns ataques altamente direcionados em 23 de julho de 2026, quase dois meses antes dos patches estarem disponíveis publicamente em 22 de setembro.

Contatar Vendas

Análise CVE-2026-93616

A falha é classificada como uma vulnerabilidade de travessia de diretório pré-autenticação no serviço Web de Gerenciamento da Check Point. A restrição inadequada de caminhos no sistema de arquivos permite que solicitações controladas por invasores alcancem locais fora do diretório que o aplicativo deveria acessar. Combinado com a funcionalidade de upload de arquivos, isso possibilita colocar arquivos controlados por invasores no servidor e executá-los.

Os detalhes mais importantes para CVE-2026-93616 são que a exploração não exige credenciais de administrador, uma conta de usuário existente ou interação da vítima. No entanto, um invasor deve ter conectividade de rede com o serviço de gerenciamento vulnerável.

A Check Point atribui à vulnerabilidade uma pontuação CVSS de 9.8, refletindo um vetor de ataque acessível pela rede, complexidade de ataque baixa, sem privilégios exigidos e sem interação do usuário exigida. A exploração bem-sucedida pode ter um alto impacto na confidencialidade, integridade e disponibilidade.

O caminho de ataque começa quando um ator ameaça envia uma solicitação não autenticada especialmente criada para o serviço Web de gerenciamento afetado. A travessia de diretórios permite que a solicitação escape dos limites do sistema de arquivos pretendidos pelo aplicativo, enquanto a fraqueza de upload de arquivos permite que conteúdo controlado por invasores seja escrito em um caminho arbitrário.

A Check Point afirma ainda que a vulnerabilidade pode ser usada para executar um script de um local arbitrário e carregar uma classe Java arbitrária. Isso move a questão além da divulgação básica de arquivos ou criação não autorizada de arquivos para o território de execução remota de código.

CVE-2026-93616 afeta o Check Point Security Management Server, bem como produtos relacionados ao gerenciamento, incluindo Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. A Check Point também esclareceu que aparelhos autônomos que combinam funcionalidade de gateway e gerenciamento exigem remediação porque o componente de gerenciamento permanece exposto à falha.

Os softwares afetados incluem:

  • R82.20
  • R82.10 com Jumbo Hotfix Take 44 ou anterior
  • R82 com Jumbo Hotfix Take 126 ou anterior
  • R81.20 com Jumbo Hotfix Take 166 ou anterior
  • R81.10 com Jumbo Hotfix Take 190 ou anterior
  • R81
  • R80.40
  • R80.30
  • R80.20
  • R80.10
  • R80

Os ramos R81.10 e anteriores listados acima já são lançamentos fora de suporte e devem ser migrados para software suportado, em vez de ser mantidos como uma estratégia de remediação a longo prazo.

O Check Point Smart-1 Cloud já está protegido porque o fornecedor aplicou a correção necessária. A Check Point também afirmou que os produtos stand-alone Quantum Force e Spark firewalls não são diretamente afetados por esta vulnerabilidade específica, a menos que a funcionalidade de gerenciamento afetada esteja presente no mesmo sistema.

A vulnerabilidade é particularmente perigosa porque os servidores de gerenciamento de segurança podem conter ou controlar informações operacionais altamente sensíveis. Esses sistemas coordenam políticas de segurança, mudanças de administradores, configuração de firewalls e registro corporativo. Um invasor capaz de executar código arbitrário na infraestrutura de gerenciamento pode potencialmente usar esse acesso para apoiar atividades de intrusão adicionais.

As ações potenciais pós-exploração podem incluir a modificação de políticas de segurança, adulteração de dados de gerenciamento, obtenção de informações sensíveis de configuração, estabelecimento de persistência, manipulação de logs ou tentativa de pivotar em direção a sistemas geridos pelo servidor comprometido. Estas são possíveis consequências da violação do servidor; a Check Point não divulgou publicamente o que os invasores realmente fizeram após explorar o zero-day.

A exploração observada permanece altamente direcionada. A Check Point diz que apenas um punhado de clientes foi atacado e descreve a atividade como “apontada”. O fornecedor não nomeou as organizações afetadas, identificou o ator de ameaça responsável ou revelou os objetivos dos invasores.

O cronograma é particularmente importante. A Check Point observou os ataques em 23 de julho, enquanto a vulnerabilidade e os patches foram divulgados publicamente em 22 de setembro. As organizações operando infraestrutura de gerenciamento vulnerável durante esse período, portanto, precisam considerar investigação retroativa em vez de tratar a instalação do patch como prova suficiente de que seus ambientes não foram comprometidos.

Um PoC público CVE-2026-93616 validado pelo fornecedor não foi confirmado no aviso principal ou nos dois relatórios solicitados. No entanto, a ausência de código de exploração publicamente documentado não reduz o risco imediato porque a Check Point já confirmou exploração bem-sucedida no mundo real.

A Check Point publicou orientações de caça e IOCs CVE-2026-93616 através do aviso de suporte sk1000171 e recomenda que os clientes usem esses indicadores para investigar sistemas que estavam expostos antes do patch.

Como a vulnerabilidade opera através do serviço Web de Gerenciamento, as equipes de segurança também devem se concentrar nas conexões de rede para o plano de gerenciamento. A Check Point recomenda especificamente restringir a porta TCP 19009 para que só possa ser alcançada a partir de endereços IP confiáveis.

Os defensores devem investigar as conexões não autenticadas inesperadas para esse serviço, atividades suspeitas no sistema de arquivos, novos scripts ou classes Java criadas, processos filhos incomuns gerados pelos serviços de gerenciamento e mudanças inexplicáveis na configuração de gerenciamento.

A vulnerabilidade não deve ser confundida com CVE-2026-85102, outra questão da Check Point ativamente alvo divulgada no mesmo aviso de segurança. CVE-2026-85102 afeta o manuseio de certificados VPN em Security Gateways e appliances Spark, enquanto CVE-2026-93616 tem como alvo especificamente a infraestrutura de gerenciamento através do serviço web vulnerável.

Mitigação da CVE-2026-93616

A Check Point recomenda a instalação imediata das correções de segurança recém-lançadas. Ao contrário de várias vulnerabilidades recentes da Check Point, essa questão não é corrigida pelo LivePatch Take 28 ou Take 29, então os administradores devem verificar se a atualização de segurança dedicada ou o Jumbo Hotfix necessário foi realmente instalado.

Os lançamentos corrigidos são:

  • R82.20: Security Hot Fix Take 1
  • R82.10: Jumbo Hotfix Take 45
  • R82: Jumbo Hotfix Take 127
  • R81.20: Jumbo Hotfix Take 170
  • R81.10: Jumbo Hotfix Take 192

A documentação de lançamento da Check Point confirma que o R82 Take 127 e o R81.20 Take 170 incluem a correção para a vulnerabilidade de travessia de diretório e execução arbitrária de scripts.

As organizações que operam ramos R80 ou R81 não suportados devem atualizar para um lançamento suportado, em vez de confiar em software desatualizado para infraestrutura de gerenciamento de segurança crítica.

A principal mitigação do CVE-2026-93616 é a aplicação de patch em todos os sistemas de gerenciamento, log, Multi-Domain e SmartEvent afetados. Os administradores devem inventariar todos os componentes de gerenciamento em vez de verificar apenas o Servidor de Gerenciamento de Segurança primário.

Para ambientes onde uma atualização não pode ser instalada imediatamente, a Check Point recomenda reduzir a exposição de rede colocando os sistemas de gerenciamento atrás de um firewall e restringindo clientes confiáveis a endereços IP explicitamente aprovados.

Dentro do SmartConsole, os administradores podem revisar a configuração relevante em:

Gerenciar e Configurações → Permissões e Administradores → Clientes Confiáveis

O acesso ao TCP/19009 deve ser restrito a redes e sistemas de gerenciamento autorizados. A exposição direta à internet do plano de gerenciamento deve ser evitada.

A detecção da CVE-2026-93616 deve começar com a determinação de quais servidores de gerenciamento estavam vulneráveis e acessíveis em ou antes de 23 de julho de 2026. Qualquer sistema afetado exposto a redes não confiáveis durante o período entre os primeiros ataques conhecidos e a instalação do patch merece investigação adicional.

Para detectar a exploração da CVE-2026-93616 ou atividade pós-comprometimento relacionada, os defensores devem revisar:

  • Conexões para TCP/19009 de endereços IP desconhecidos ou não autorizados
  • Solicitações incomuns chegando ao serviço Web de Gerenciamento da Check Point
  • Padrões de travessia de diretórios em solicitações ou logs de serviços de gerenciamento
  • Arquivos inesperados escritos fora dos diretórios normais do aplicativo
  • Scripts recentemente criados ou modificados
  • Arquivos de classe Java inesperados ou atividade de carregamento de classe Java
  • Processos filhos suspeitos lançados por serviços de gerenciamento da Check Point
  • Mudanças administrativas ou de configuração inexplicáveis
  • Mudanças inesperadas nas políticas de segurança
  • Novas contas ou permissões de administrador alteradas
  • Conexões de rede suspeitas de saída dos servidores de gerenciamento
  • Tentativas de modificar ou remover logs de auditoria e segurança
  • Atividade em gateways geridos que segue acesso suspeito ao servidor de gerenciamento

Esses comportamentos devem ser tratados como sinais de investigação em vez de assinaturas de exploração exclusivas. O último aviso sk1000171 da Check Point permanece a fonte autorizada para instruções de caça e indicadores fornecidos pelo fornecedor.

As organizações também devem preservar logs fora do próprio servidor de gerenciamento. Se a execução de script arbitrário ocorreu, um invasor pode ter tido controle suficiente para alterar as evidências locais. Telemetria de firewall, registros do SIEM, NetFlow, logs de DNS, sistemas de autenticação e logs de gerenciamento externos podem, portanto, fornecer evidências independentes valiosas.

Corrigir um servidor afetado impede exploração futura através do caminho de código vulnerável, mas não estabelece se o sistema foi comprometido antes de a correção ser instalada. Organizações expostas durante a janela de zero-day devem realizar caça retroativa de ameaças e validar quaisquer ações administrativas registradas desde pelo menos 23 de julho.

Se for descoberto indícios de comprometimento, os respondedores a incidentes devem determinar se políticas de segurança, credenciais, certificados, contas de administrador ou outros dados de gerenciamento sensíveis foram acessados ou modificados. Os materiais de autenticação potencialmente expostos devem ser rotacionados, e os gateways geridos devem ser revisados para mudanças originadas da infraestrutura de gerenciamento comprometida.

Dada a combinação de acesso não autenticado, complexidade de ataque baixa, execução arbitrária de scripts e exploração confirmada antes da divulgação, os sistemas de gerenciamento vulneráveis devem ser tratados como prioridade imediata de remediação.

FAQ

O que é o CVE-2026-93616 e como funciona?

CVE-2026-93616 é uma vulnerabilidade crítica de travessia de diretório pré-autenticada e upload de arquivos no serviço Web de Gerenciamento da Check Point. Um invasor não autenticado com acesso ao serviço vulnerável pode escapar das restrições de diretório pretendidas, carregar arquivos controlados pelo invasor, executar scripts de caminhos arbitrários e carregar classes Java arbitrárias.

Quando o CVE-2026-93616 foi descoberto pela primeira vez?

A Check Point não divulgou publicamente a data exata de descoberta privada. A empresa confirmou que observou uma série de incidentes de exploração direcionados em 23 de julho de 2026. A vulnerabilidade e as correções de segurança foram divulgadas publicamente em 22 de setembro de 2026.

Qual é o impacto do CVE-2026-93616 nos sistemas?

A exploração bem-sucedida permite a execução de script arbitrário não autenticado na infraestrutura de gerenciamento da Check Point vulnerável. Porque esses servidores controlam políticas de segurança, administração e registro, sua violação pode expor uma configuração sensível e fornecer um ponto de apoio para ataques adicionais. O fornecedor não divulgou as ações exatas pós-exploração observadas nos incidentes direcionados.

O CVE-2026-93616 ainda pode me afetar em 2026?

Sim. Sistemas executando lançamentos vulneráveis da Check Point permanecem expostos até que a correção de segurança dedicada ou o Jumbo Hotfix aplicável seja instalado. A vulnerabilidade já foi explorada em ataques reais, então as organizações devem aplicar o patch imediatamente e investigar os sistemas que foram expostos antes da remediação.

Como posso me proteger do CVE-2026-93616?

Instale a atualização de segurança apropriada da Check Point imediatamente, verifique se o Take corrigido está em execução, e restrinja o TCP/19009 e o acesso de gerenciamento a endereços IP confiáveis. As organizações também devem seguir a orientação de caça ao malware da sk1000171 do fornecedor e investigar retrospectivamente os sistemas que estavam vulneráveis durante o período de exploração conhecido.

Junte-se à plataforma Detection as Code da SOC Prime para melhorar a visibilidade das ameaças mais relevantes para o seu negócio. Para ajudá-lo a começar e gerar valor imediato, agende uma reunião agora com os especialistas da SOC Prime.

More Blog Articles