Check Point Vá Lỗ Hổng SmartConsole Đang Bị Khai Thác Cho Phép Toàn Quyền Quản Trị

Check Point đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng ảnh hưởng đến các sản phẩm Security Management và Multi-Domain Management (MDSM), bao gồm một lỗi nghiêm trọng đang bị khai thác tích cực trong thực tế. Lỗ hổng bảo mật này, được mã hóa là CVE-2026-16232 (điểm CVSS: 9.3), là một lỗi bypass xác thực ảnh hưởng đến quá trình đăng nhập Check Point SmartConsole cho phép kẻ tấn công từ xa không cần xác thực lấy được token đăng nhập ứng dụng và sử dụng nó để xác thực với toàn quyền quản trị.
Check Point SmartConsole Vulnerability

Check Point đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng ảnh hưởng đến các sản phẩm Security Management và Multi-Domain Management (MDSM), bao gồm một lỗi nghiêm trọng đang bị khai thác tích cực trong thực tế.

Lỗ hổng bảo mật này, được mã hóa là CVE-2026-16232 (điểm CVSS: 9.3), là một lỗi bypass xác thực ảnh hưởng đến quá trình đăng nhập Check Point SmartConsole, cho phép kẻ tấn công từ xa không cần xác thực lấy được token đăng nhập ứng dụng và sử dụng nó để xác thực với toàn quyền quản trị.

"Khai thác thành công cho phép kẻ tấn công sửa đổi các chính sách bảo mật và cấu hình bảo mật", theo mô tả về lỗi trên CVE.org. "Việc khai thác từ xa yêu cầu quyền truy cập internet vào địa chỉ IP của Management Server và một cấu hình không giới hạn các Trusted Clients."

Lotem Finkelstein, phó chủ tịch nghiên cứu tại Check Point, cho biết công ty đã nhận thức được một số lượng nhỏ khách hàng đang bị nhắm mục tiêu bởi lỗ hổng này và đã thông báo cho họ. Công ty không tiết lộ bản chất của các cuộc tấn công hoặc thời điểm chúng được phát hiện.

"Điều này chỉ ảnh hưởng đến một cấu hình rất cụ thể - khi Management Server tiếp xúc trực tiếp với internet mà không có các hạn chế về IP," Finkelstein nói thêm.

Chỉ số thỏa hiệp (IoCs)

Nhà cung cấp bảo mật mạng đã chia sẻ các chỉ số thỏa hiệp (IoCs) liên quan đến hoạt động này:

  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

Các lỗ hổng khác được khắc phục

Các bản vá cũng đã được phát hành cho hai lỗi khác:

  • CVE-2026-62144 (điểm CVSS: 9.3) - Một lỗ hổng bypass xác thực trong Check Point Security Management và Multi-Domain Security Management cho phép kẻ tấn công từ xa không cần xác thực thực thi các lệnh quản trị trên Management Server, bao gồm run-script và exec-command trên Security Gateway.
  • CVE-2026-62145 (điểm CVSS: 7.5) - Một lỗ hổng quản lý đặc quyền không đúng cách trong Check Point Gaia Portal cho phép kẻ tấn công đã được xác thực với quyền chỉ đọc (read-only) thực thi các lệnh với quyền root.

Tương tự như trường hợp của CVE-2026-16232, việc khai thác thành công CVE-2026-62144 yêu cầu quyền truy cập quản trị mà không có sự bảo vệ của Firewall hoặc không có giới hạn đối với các Trusted Clients (GUI clients). Cả ba vấn đề đều ảnh hưởng đến các phiên bản sau:

  • R77.30
  • R80
  • R80.10
  • R80.20
  • R80.30
  • R81
  • R81.10
  • R81.20
  • R82
  • R82.10

Khuyến nghị bảo mật

Khách hàng được khuyến nghị áp dụng bản vá Jumbo hotfix ngày 22 tháng 7, giới hạn Trusted Clients (GUI clients) ở các địa chỉ IP/mạng con đáng tin cậy, bảo mật quyền truy cập Management bằng Firewall và hạn chế truy cập vào các địa chỉ IP đáng tin cậy.

Diễn biến này đã khiến Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) thêm lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các biện pháp khắc phục cần thiết trước ngày 25 tháng 7 năm 2026.