CVE-2026-93616: Zero-Day-Schwachstelle in Check Point erklärt

Check Point hat die kritische Zero-Day-Schwachstelle CVE-2026-93616 in Security Management nach gezielten Angriffen geschlossen. Administratoren sollten betroffene Systeme aktualisieren und nach einer Kompromittierung suchen.

Sep 24, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Check Point hat CVE-2026-93616 geschlossen, eine kritische Zero-Day-Schwachstelle in seiner Security-Management-Software, die Angreifer ausnutzten, bevor ein Fix verfügbar war. Die Schwachstelle erfordert weder eine Authentifizierung noch eine Benutzerinteraktion und erreicht einen CVSS-3.1-Wert von 9,8.

Die Schwachstelle betrifft Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent. Eine erfolgreiche Ausnutzung kann es einem nicht authentifizierten Angreifer ermöglichen, beliebige Skripte auf einem verwundbaren Management-Server hochzuladen und auszuführen.

Check Point veröffentlichte CVE-2026-93616 am 22. September, nachdem das Unternehmen am 23. Juli eine Handvoll gezielter Angriffe identifiziert hatte. Check Point veröffentlichte zusammen mit der Sicherheitsinformation die entsprechenden Fixes und forderte betroffene Kunden auf, diese umgehend zu installieren.

Die CISA nahm CVE-2026-93616 am 22. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf. Für zivile Bundesbehörden, die unter die Binding Operational Directive 26-04 fallen, gilt der 25. September als Frist für die Behebung.

Was CVE-2026-93616 bewirkt

CVE-2026-93616 ist eine Path-Traversal-Schwachstelle vor der Authentifizierung im Check-Point-Management-Webdienst. Laut Check Point kann sie es einem Angreifer ermöglichen, ein Skript aus einem beliebigen Pfad auszuführen und eine beliebige Java-Klasse zu laden.

Die Schwachstelle ist als CWE-22 klassifiziert, also als unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis. Der CVSS-Vektor beschreibt eine netzwerkbasierte Ausnutzung mit geringer Angriffskomplexität, ohne erforderliche Berechtigungen und ohne Benutzerinteraktion.

Management-Server nehmen in der Netzwerksicherheitsarchitektur eines Unternehmens eine privilegierte Position ein, da sie Richtlinien und administrative Funktionen auf anderen Systemen steuern. Check Point hat nicht offengelegt, was Angreifer nach der Ausnutzung von CVE-2026-93616 getan haben. Daher sollte eine Kompromittierung verwalteter Gateways oder anderer Systeme nicht als bestätigt betrachtet werden.

Advertisement

Smart-1 Cloud wurde bereits gepatcht. Quantum-Force- und Quantum-Spark-Firewalls sind von CVE-2026-93616 nicht direkt betroffen. Eigenständige Systeme, die Management- und Firewall-Funktionen kombinieren, müssen jedoch weiterhin behoben werden, da die Management-Komponente betroffen ist.

Betroffene Versionen und Fixes

Check Point führt die folgenden Security-Management-Releases als betroffen auf:

  • R82.20: Systeme ohne Security Hotfix Take 1.
  • R82.10: Jumbo Hotfix Take 44 oder früher.
  • R82: Jumbo Hotfix Take 126 oder früher.
  • R81.20: Jumbo Hotfix Take 166 oder früher.
  • R81.10: Jumbo Hotfix Take 190 oder früher. Für diesen Zweig ist der Support beendet.
  • R81, R80.40, R80.30, R80.20, R80.10 und R80: Auch nicht mehr unterstützte Releases sind betroffen.

Die derzeit korrigierten Releases sind:

  • R82.20: Security Hotfix Take 1.
  • R82.10: Jumbo Hotfix Take 45.
  • R82: Jumbo Hotfix Take 127.
  • R81.20: Jumbo Hotfix Take 170.
  • R81.10: Jumbo Hotfix Take 192.

Administratoren sollten die Sicherheitsanleitung zu CVE-2026-93616 von Check Point verwenden, um für jede Bereitstellung das richtige Paket und die erforderlichen Schritte zur Behebung zu bestätigen.

Laut Check Point beheben LivePatch Takes 28 und 29 CVE-2026-93616 nicht. Für die Schwachstelle ist kein LivePatch verfügbar.

Was Verteidiger jetzt tun sollten

Organisationen, die betroffene Check-Point-Management-Produkte einsetzen, sollten den passenden Hotfix installieren und nach Anzeichen einer Kompromittierung suchen, die bereits vor der Veröffentlichung am 22. September erfolgt sein könnte.

Check Point empfiehlt außerdem, den TCP-Port 19009 so zu beschränken, dass er nur von vertrauenswürdigen IP-Adressen aus erreichbar ist. Das verringert die Angriffsfläche, ersetzt aber nicht das Sicherheitsupdate.

Sicherheitsteams sollten:

  • Betroffene Deployments von Security Management, Multi-Domain Management, Log Server, Multi-Domain Log Server, SmartEvent und eigenständigen Systemen identifizieren.
  • Das installierte Release und den Jumbo Hotfix Take mit der Liste der betroffenen Versionen von Check Point abgleichen.
  • Den zutreffenden Sicherheitsfix vom 22. September installieren.
  • Den Zugriff auf TCP/19009 auf vertrauenswürdige IP-Adressen beschränken.
  • Die Schritte von Check Point zur Erkennung einer Kompromittierung durchführen und die veröffentlichten Indicators of Compromise prüfen.
  • Offengelegte Systeme auf verdächtige Aktivitäten untersuchen, die mindestens bis zum 23. Juli zurückreichen.

Check Point hat weder den Angreifer noch die angegriffenen Organisationen, betroffenen Sektoren oder Aktivitäten nach der Ausnutzung öffentlich identifiziert. Das Unternehmen hat die bekannte Aktivität im Zusammenhang mit CVE-2026-93616 lediglich als eine Handvoll gezielter Angriffe beschrieben.

Advertisement

CVE-2026-85102 ist eine separate ausgenutzte Schwachstelle

Die Sicherheitsinformation vom 22. September behandelt auch CVE-2026-85102, eine weitere kritische Schwachstelle vor der Authentifizierung. Die beiden Schwachstellen betreffen jedoch unterschiedliche Komponenten und weisen unterschiedliche Zeitabläufe bei der Ausnutzung auf.

CVE-2026-85102 betrifft die Verarbeitung von VPN-Zertifikaten im Security Gateway und kann eine nicht authentifizierte Remotecodeausführung ermöglichen. Check Point schloss die Schwachstelle am 9. September. Damals erklärte das Unternehmen, keine Hinweise auf eine Ausnutzung zu haben.

Laut Check Point begannen am 12. September Ausnutzungsversuche gegen Spark-Kunden. Die Aktivität erfolgte über VPN- und Proxy-Infrastrukturen und verwendete Zertifikatsbetreffs, darunter CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global, und CN=vpnuser,OU=users,O=global.

Diese Indikatoren gelten für CVE-2026-85102 und sollten nicht als Indikatoren für CVE-2026-93616 behandelt werden. Administratoren, die die VPN-Schwachstelle untersuchen, sollten die separate Anleitung zur Behebung von Check Point befolgen.

Die CISA nahm beide Schwachstellen am 22. September aufgrund der bestätigten Ausnutzung in ihren KEV-Katalog auf.

Schwachstellen in Check-Point-Management-Systemen treten weiterhin auf

CVE-2026-93616 folgt auf weitere schwerwiegende Schwachstellen, die 2026 die Infrastruktur für das Sicherheitsmanagement betrafen.

Ein früherer SmartConsole-Zero-Day ermöglichte es nicht authentifizierten Angreifern, Administratorzugriff auf exponierte Check Point Security Management Server zu erlangen, bei denen keine Einschränkungen für vertrauenswürdige Client-IP-Adressen eingerichtet waren.

Auch außerhalb des Check-Point-Ökosystems wurde Management-Infrastruktur angegriffen. Aktuelle Cisco-FMC-Schwachstellen wurden ausgenutzt, um Zugangsdaten zu stehlen, Tunnel in interne Netzwerke einzurichten und letztlich in einem Angriffscluster Ransomware von Qilin einzusetzen.

Diese Vorfälle belegen nicht, dass dieselbe Aktivität über CVE-2026-93616 stattgefunden hat. Sie zeigen jedoch, warum Prüfungen auf eine Kompromittierung erforderlich sind, wenn Angreifer Zugriff auf Systeme erlangen, die Firewall-Richtlinien, Zugangsdaten und Netzwerkkontrollen zentral verwalten.

Advertisement

Organisationen, die betroffene Check-Point-Management-Produkte einsetzen, sollten CVE-2026-93616 patchen, den Management-Zugriff beschränken und die Prüfungen von Check Point auf eine Kompromittierung abschließen. Die Installation des Updates schließt die Schwachstelle, stellt aber nicht fest, ob ein System vor der Verfügbarkeit des Fixes kompromittiert wurde.

Googles Chrome-Zero-Day-Patch behebt eine weitere aktiv ausgenutzte Schwachstelle, die Organisationen priorisieren sollten.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.