Check Point Security Management CVE-2026-93616: path traversal senza autenticazione sul management server, zero-day sfruttato da luglio
Check Point ha pubblicato il 22 settembre 2026 l'advisory sk1000171 per la CVE-2026-93616, un path traversal con caricamento di file nel servizio web del management, valutato con CVSS v3.1 pari a 9.8, che consente a un attaccante remoto e non autenticato di caricare ed eseguire script arbitrari sul server di gestione e di caricare classi Java. Sono interessati Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent; non lo sono i gateway, gli Spark Firewall e Smart-1 Cloud. Il vendor dichiara di essere a conoscenza di «una manciata di clienti» attaccati e colloca la prima osservazione di sfruttamento al 23 luglio 2026: la correzione arriva a due mesi dai primi attacchi, due mesi durante i quali la falla è stata a tutti gli effetti uno zero-day.
Le correzioni sono un Security Hotfix dedicato per R82.20 e i Jumbo Hotfix Accumulator R82.10 Take 45, R82 Take 127, R81.20 Take 170 e R81.10 Take 192; Check Point precisa che gli aggiornamenti LivePatch ordinari non risolvono il problema, un dettaglio che pesa per chi si affida all'installazione automatica delle patch. Per le release da R80 a R81, fuori supporto, non ci sono correzioni. Come mitigazione temporanea il vendor raccomanda di tenere il management dietro un gateway e di limitare l'accesso alla porta TCP/19009 agli indirizzi fidati. Gli indicatori di compromissione pubblicati sono due: tentativi di autenticazione con nomi utente di oltre mille caratteri, che nei log compaiono come «Administrator failed to log in: Username too long», e messaggi di errore contenenti sequenze «../» nei percorsi di upgrade. La CISA ha inserito la vulnerabilità nel catalogo KEV il 22 settembre 2026, insieme alla CVE-2026-85102 dei gateway trattata in un nostro alert distinto, con termine di remediation al 25 settembre.
È la seconda volta in due mesi che il piano di gestione Check Point viene colpito: in un nostro precedente alert del 23 luglio avevamo trattato la CVE-2026-16232, l'authentication bypass di SmartConsole sfruttato in rete su un numero ristretto di clienti, e la raccomandazione di allora vale identica oggi, perché una restrizione stringente dei Trusted Clients e un management non raggiungibile da internet avrebbero neutralizzato entrambe le falle. La differenza sta nel prerequisito: qui non serve nemmeno un token, basta raggiungere il servizio web. A doversene preoccupare è chi ha un Security Management Server o un Multi-Domain raggiungibile da reti non fidate, e in particolare gli MSSP che gestiscono più clienti da una console centralizzata, dove una compromissione del management si traduce nella possibilità di riscrivere le politiche di sicurezza dell'intero parco gestito. Con una finestra di sfruttamento aperta dal 23 luglio, la verifica degli indicatori va fatta anche dove la patch è già stata applicata.
- Versioni affette: Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent nelle release R82.20 (tutte le build precedenti al Security Hotfix), R82.10 Jumbo Hotfix Take 44 e precedenti, R82 Take 126 e precedenti, R81.20 Take 166 e precedenti, R81.10 Take 190 e precedenti; R80, R80.10, R80.20, R80.30, R80.40 e R81 sono fuori supporto e senza correzione.
- Azione raccomandata: applicare il Security Hotfix R82.20 o i Jumbo Hotfix Accumulator indicati (Take 45, 127, 170, 192), senza fare affidamento su LivePatch; restringere l'accesso alla porta TCP/19009 e la lista dei Trusted Clients agli indirizzi di amministrazione; cercare nei log i due indicatori (nomi utente troppo lunghi, sequenze «../» nei percorsi di upgrade) a partire dal 23 luglio 2026 e, in caso di riscontro, trattare il server come compromesso e avviare la risposta all'incidente; pianificare la migrazione per le release fuori supporto.
Fonti: ACN, Check Point, Bleeping Computer, CISA