Check Point heeft kwetsbaarheden verholpen in SmartConsole, Gaia Portal, Security Management en Multi-Domain Security Management. De kwetsbaarheden betreffen authenticatiebypasses en privilege-escalaties binnen verschillende Check Point managementcomponenten. - In SmartConsole kunnen niet-geauthenticeerde externe aanvallers administratieve login tokens verkrijgen, waardoor zij volledige administratieve toegang krijgen en beveiligingsbeleid kunnen aanpassen. Deze kwetsbaarheid vereist internettoegang tot de Management Server en een permissieve Trusted Clients configuratie. - In Gaia Portal kan een geauthenticeerde gebruiker met alleen leesrechten commando's uitvoeren met root privileges, wat toegangsbescherming omzeilt. - In Security Management en Multi-Domain Security Management kunnen niet-geauthenticeerde externe aanvallers met netwerktoegang tot de Management Server administratieve commando's uitvoeren, wat kan leiden tot controle over beheerde Security Gateways, afhankelijk van firewall- en Trusted Client-instellingen. Checkpoint meldt dat van de kwetsbaarheid met kenmerk CVE-2026-16232 actief misbruik is waargenomen bij een beperkt aantal gebruikers die de kwetsbare tooling incorrect geconfigureerd hadden en publiek beschikbaar hadden op internet. Deze gebruikers zijn reeds geïnformeerd. Er is op dit moment nog geen verder misbruik waargenomen. De genoemde applicaties zijn niet bedoeld om zonder additionele maatregelen publiek toegankelijk te hebben, maar af te steunen in een separate omgeving. Met name publiek toegankelijke systemen lopen een hoog risico op actief misbruik.
A critical authentication bypass vulnerability (CVE-2026-16232, CVSS 9.1) in Check Point Multi-Domain Security Management allows unauthenticated remote attackers with network access to the Management Server to execute administrative commands, potentially leading to control over managed Security Gateways. The vulnerability affects Check Point Multi-Domain Security Management versions from r77.30 up to, but not including, r81.20, and is fixed in version r81.20. Systems are at highest risk if the management interface is publicly accessible on the internet, and Check Point reports active exploitation has already occurred on misconfigured, internet-exposed instances.