Check Point a corrigé CVE-2026-93616, une vulnérabilité zero-day critique de son logiciel Security Management, que des attaquants ont exploitée avant qu'un correctif soit disponible. Cette faille ne nécessite ni authentification ni interaction de l'utilisateur et affiche un score CVSS 3.1 de 9,8.
La vulnérabilité concerne Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent. Une exploitation réussie peut permettre à un attaquant non authentifié d'importer et d'exécuter des scripts arbitraires sur un serveur de gestion vulnérable.
Check Point a divulgué CVE-2026-93616 le 22 septembre, après avoir identifié une poignée d'attaques ciblées le 23 juillet. L'entreprise a publié les correctifs avec l'avis de sécurité et a exhorté les clients concernés à les installer immédiatement.
La CISA a ajouté CVE-2026-93616 à son catalogue des vulnérabilités exploitées connues le 22 septembre. Les agences civiles fédérales couvertes par la directive opérationnelle contraignante 26-04 ont jusqu'au 25 septembre pour remédier à la vulnérabilité.
Ce que fait CVE-2026-93616
CVE-2026-93616 est une vulnérabilité de traversée de chemin pré-authentification dans le service web de gestion de Check Point. Check Point indique qu'elle peut permettre à un attaquant d'exécuter un script depuis un chemin arbitraire et de charger une classe Java arbitraire.
La faille est classée CWE-22, soit une limitation incorrecte d'un chemin d'accès à un répertoire restreint. Son vecteur CVSS correspond à une exploitation via le réseau, de faible complexité, ne nécessitant aucun privilège ni interaction de l'utilisateur.
Les serveurs de gestion occupent une position privilégiée dans l'architecture de sécurité réseau d'une organisation, car ils contrôlent les politiques et les fonctions d'administration des autres systèmes. Check Point n'a pas indiqué ce que les attaquants ont fait après avoir exploité CVE-2026-93616 ; une compromission des passerelles gérées ou d'autres systèmes ne doit donc pas être considérée comme avérée.
Smart-1 Cloud a déjà été corrigé. Les pare-feu Quantum Force et Quantum Spark ne sont pas directement concernés par CVE-2026-93616, mais les systèmes autonomes qui combinent des fonctions de gestion et de pare-feu doivent tout de même faire l'objet d'une remédiation, car le composant de gestion est affecté.
Versions concernées et correctifs
Check Point indique que les versions suivantes de Security Management sont concernées :
- R82.20 : systèmes sans Security Hotfix Take 1.
- R82.10 : Jumbo Hotfix Take 44 ou version antérieure.
- R82 : Jumbo Hotfix Take 126 ou version antérieure.
- R81.20 : Jumbo Hotfix Take 166 ou version antérieure.
- R81.10 : Jumbo Hotfix Take 190 ou version antérieure. Cette branche n'est plus prise en charge.
- R81, R80.40, R80.30, R80.20, R80.10 et R80 : les versions en fin de support sont également concernées.
Les versions actuellement corrigées sont les suivantes :
- R82.20 : Security Hotfix Take 1.
- R82.10 : Jumbo Hotfix Take 45.
- R82 : Jumbo Hotfix Take 127.
- R81.20 : Jumbo Hotfix Take 170.
- R81.10 : Jumbo Hotfix Take 192.
Les administrateurs doivent consulter les consignes de sécurité de Check Point relatives à CVE-2026-93616 afin de confirmer le package approprié et les étapes de remédiation pour chaque déploiement.
Check Point indique que les LivePatch Takes 28 et 29 ne corrigent pas CVE-2026-93616 et qu'aucun LivePatch n'est disponible pour cette vulnérabilité.
Ce que les défenseurs doivent faire maintenant
Les organisations qui utilisent des produits de gestion Check Point concernés doivent installer le hotfix approprié et rechercher des signes de compromission pouvant être antérieurs à la divulgation du 22 septembre.
Check Point recommande également de restreindre le port TCP 19009 afin qu'il ne soit accessible qu'à partir d'adresses IP de confiance. Cela réduit l'exposition, mais ne remplace pas la mise à jour de sécurité.
Les équipes de sécurité doivent :
- Identifier les déploiements concernés de Security Management, Multi-Domain Management, Log Server, Multi-Domain Log Server, SmartEvent et les déploiements autonomes.
- Confirmer la version installée et le Jumbo Hotfix Take en les comparant à la liste des versions concernées de Check Point.
- Installer le correctif de sécurité applicable du 22 septembre.
- Restreindre l'accès à TCP/19009 aux adresses IP de confiance.
- Exécuter les étapes de détection de compromission de Check Point et examiner les indicateurs de compromission publiés.
- Rechercher sur les systèmes exposés toute activité suspecte remontant au moins au 23 juillet.
Check Point n'a pas publiquement identifié l'attaquant, les organisations ciblées, les secteurs concernés ou l'activité post-exploitation. L'entreprise a décrit l'activité connue liée à CVE-2026-93616 comme une simple poignée d'attaques ciblées.
CVE-2026-85102 est une faille exploitée distincte
L'avis du 22 septembre couvre également CVE-2026-85102, une autre vulnérabilité critique pré-authentification, mais les deux failles affectent des composants différents et présentent des calendriers d'exploitation distincts.
CVE-2026-85102 concerne la gestion des certificats VPN de Security Gateway et peut permettre l'exécution de code à distance sans authentification. Check Point l'a corrigée le 9 septembre, date à laquelle l'entreprise a déclaré ne disposer d'aucune preuve d'exploitation.
Check Point indique que les tentatives d'exploitation visant les clients Spark ont commencé le 12 septembre. L'activité provenait d'une infrastructure VPN et proxy et utilisait notamment des sujets de certificats tels que CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global, ainsi que CN=vpnuser,OU=users,O=global.
Ces indicateurs concernent CVE-2026-85102 et ne doivent pas être considérés comme des indicateurs de CVE-2026-93616. Les administrateurs qui enquêtent sur la faille VPN doivent suivre les consignes de remédiation distinctes.
La CISA a ajouté les deux vulnérabilités à son catalogue KEV le 22 septembre en raison de leur exploitation confirmée.
Les failles de gestion de Check Point continuent d'apparaître
CVE-2026-93616 fait suite à d'autres vulnérabilités graves qui ont affecté les infrastructures de gestion de la sécurité en 2026.
Un précédent zero-day de SmartConsole permettait à des attaquants non authentifiés d'obtenir un accès administrateur aux serveurs Check Point Security Management exposés qui n'appliquaient pas de restrictions sur les adresses IP des clients de confiance.
Les infrastructures de gestion ont également été ciblées en dehors de l'écosystème Check Point. De récentes failles de Cisco FMC ont été exploitées pour dérober des identifiants, établir des tunnels vers les réseaux internes et, au final, déployer le rançongiciel Qilin dans le cadre d'une campagne d'intrusion.
Ces incidents ne prouvent pas que la même activité s'est produite via CVE-2026-93616. Ils montrent pourquoi des vérifications de compromission sont nécessaires lorsque des attaquants accèdent à des systèmes qui gèrent centralement les politiques de pare-feu, les identifiants et les contrôles réseau.
Les organisations qui utilisent des produits de gestion Check Point concernés doivent corriger CVE-2026-93616, restreindre l'accès à la gestion et effectuer les vérifications de compromission du fournisseur. L'installation de la mise à jour corrige la vulnérabilité, mais ne permet pas de déterminer si un système a été compromis avant que le correctif soit disponible.
À lire aussi : le correctif zero-day de Chrome de Google corrige une autre vulnérabilité activement exploitée que les organisations doivent traiter en priorité.





