4 min read

Krytyczna luka w Check Poincie — napastnik przejmuje zarządzanie firewallem bez hasła

Table of Contents

Firewall bywa uznawany za mur, za którym można spać spokojnie. Ale co, jeśli napastnik nie musi go przebijać, tylko po prostu przejmuje panel, z którego się nim steruje? Dokładnie to umożliwia luka ujawniona 23 lipca 2026 roku. CVE-2026-16232 to krytyczna podatność typu obejście uwierzytelniania (CVSS 9.1) w Check Point Security Management oraz Multi-Domain Security Management — czyli w serwerach zarządzania, które rozsyłają politykę bezpieczeństwa do bram (firewalli) Check Point. Producent potwierdził, że luka jest już aktywnie wykorzystywana, a “garstka” klientów została zaatakowana i powiadomiona. Amerykańska agencja CISA dopisała ją do katalogu znanych wykorzystywanych podatności, wyznaczając federalnym urzędom termin naprawy na 25 lipca.

Token zamiast hasła

Sedno problemu jest prostsze, niż się wydaje. Nieuwierzytelniony napastnik potrafi zdobyć token logowania aplikacji, a następnie użyć go do zalogowania się przez SmartConsole — z pełnymi uprawnieniami administratora. Nie potrzebuje ani nazwy użytkownika, ani hasła, ani żadnego wcześniejszego dostępu. Wystarczy, że dotrze siecią do adresu IP serwera zarządzania, w środowisku, które nie ogranicza listy zaufanych klientów (Trusted Clients). Od tego momentu może zmieniać polityki bezpieczeństwa i konfigurację całej infrastruktury.

To groźniejsze, niż brzmi. Serwer zarządzania to nie jest zwykły komputer administracyjny — to mózg całej architektury bezpieczeństwa. Steruje politykami zapory, uprawnieniami administratorów, konfiguracją VPN, ustawieniami ochrony przed zagrożeniami, a także logowaniem i monitoringiem. Napastnik z dostępem administratora może otworzyć dowolny port, wpuścić ruch, którego zapora normalnie by nie przepuściła, pozmieniać tunele VPN, a na koniec wyłączyć rejestrowanie zdarzeń, by zatrzeć ślady. Przejęcie panelu zarządzania podważa zaufanie do wszystkiego, co ta zapora miała chronić.

Nie jedna luka, lecz trzy

Przy okazji Check Point załatał dwie kolejne poważne dziury. CVE-2026-62144 to równie krytyczna podatność pozwalająca nieuwierzytelnionemu napastnikowi wykonać polecenia administracyjne na serwerze zarządzania, a stamtąd również na podłączonych bramach. Druga, CVE-2026-62145, dotyczy panelu Gaia Portal i pozwala zalogowanemu użytkownikowi z uprawnieniami tylko do odczytu uruchamiać polecenia jako root — a ta luka dotyka także samych firewalli, nie tylko serwerów zarządzania. Te dwie nie są na razie wykorzystywane w atakach, ale łatka jest wspólna, więc nie ma powodu, by z nią zwlekać.

Co zrobić już teraz

Jedynym trwałym rozwiązaniem jest instalacja poprawek. Check Point wydał zbiorcze łatki (jumbo hotfix) dla wspieranych wersji R81.20, R82 oraz R82.10. Jeśli nie możesz zaktualizować od ręki, ogranicz ryzyko: zawęź listę zaufanych klientów do konkretnych, zaufanych adresów IP lub podsieci, a dostęp do serwera zarządzania zabezpiecz zaporą i wpuszczaj wyłącznie znane adresy. Trzeba jednak pamiętać, że ograniczenia sieciowe zmniejszają ekspozycję, ale nie usuwają podatnego kodu — nawet serwery niewystawione wprost do internetu powinny zostać załatane.

Osobna rzecz to sprawdzenie, czy nie jesteś już ofiarą. Check Point opublikował listę adresów IP powiązanych z atakami — warto porównać ją z logami połączeń do serwera zarządzania. Przejrzyj też listę kont administratorów pod kątem nieznanych wpisów oraz historię zmian w politykach bezpieczeństwa.

Podsumowanie

CVE-2026-16232 pokazuje niewygodną prawdę: samo urządzenie bezpieczeństwa może stać się najkrótszą drogą do wnętrza sieci. Napastnik nie łamie zapory — loguje się do panelu, który nią steruje, i robi to bez hasła. Luka jest już wykorzystywana, a jej naprawa figuruje na liście CISA z krótkim terminem, więc każda godzina zwłoki się liczy. Jeśli zarządzasz infrastrukturą Check Point, to jest dokładnie ten moment, żeby zainstalować jumbo hotfix i sprawdzić logi — zanim ktoś zrobi to za ciebie.

źródło: https://www.helpnetsecurity.com/2026/07/23/check-point-vulnerability-cve-2026-16232/