Μια κρίσιμη zero-day στο Security Management Server της Check Point, με αναγνωριστικό CVE-2026-93616 και βαθμολογία CVSS 9.8, αξιοποιήθηκε σε στοχευμένες επιθέσεις. Η ευπάθεια επιτρέπει σε μη πιστοποιημένο εισβολέα να εκτελέσει script από αυθαίρετο path μέσω της υπηρεσίας διαχείρισης.

Η επίσημη ενημέρωση της Check Point αναφέρει ότι η εταιρεία εντόπισε περιορισμένο αριθμό στοχευμένων επιθέσεων στις 23 Ιουλίου 2026 και διαθέτει πλέον διορθώσεις. Η εταιρεία δεν έχει δημοσιοποιήσει τους στόχους ή την ταυτότητα των δραστών.
Δείτε επίσης: Κρίσιμη ευπάθεια στη διαχείριση της Check Point επιτρέπει εκτέλεση κώδικα
Check Point Management Server: Πώς λειτουργεί η CVE-2026-93616
Η CVE-2026-93616 είναι ευπάθεια path traversal πριν από την πιστοποίηση στην υπηρεσία web του Check Ρoint Management Server. Η αδυναμία επιτρέπει σε έναν εισβολέα, που μπορεί να φτάσει την υπηρεσία, να παρακάμψει τον προβλεπόμενο περιορισμό paths και να εκτελέσει script από αυθαίρετο σημείο.
Με απλά λόγια, ο εισβολέας δεν χρειάζεται να συνδεθεί με λογαριασμό, ενώ η επίθεση μπορεί να οδηγήσει σε εκτέλεση κώδικα στο σύστημα που διαχειρίζεται τις πολιτικές ασφαλείας των gateways. Η σοβαρότητα αποτυπώνεται στη βαθμολογία CVSS 9.8, όμως το πραγματικό επίπεδο έκθεσης εξαρτάται από το αν η υπηρεσία διαχείρισης είναι προσβάσιμη από μη αξιόπιστο δίκτυο.
Το The Hacker News σημειώνει ότι η Check Ρoint δεν διευκρίνισε τι έκαναν οι δράστες μετά την εκμετάλλευση ή αν οι επιθέσεις συνεχίστηκαν. Η διαθέσιμη ενημέρωση πρέπει επομένως να διαβαστεί ως προειδοποίηση για άμεση αποκατάσταση και έλεγχο, όχι ως πλήρης περιγραφή της εκστρατείας.

Επηρεαζόμενες εκδόσεις και διορθώσεις
Η Check Point αναφέρει ως επηρεαζόμενα το Security Management και συγκεκριμένες εκδόσεις branches R82.20, R82.10, R82, R81.20 και R81.10, μαζί με παλαιότερες εκδόσεις που βρίσκονται εκτός υποστήριξης. Πιο συγκεκριμένα, επηρεάζονται –
R82.20 χωρίς εγκατεστημένο Jumbo Hotfix
R82.10 με Jumbo Hotfix Take 44 ή παλαιότερο
R82 με Jumbo Hotfix Take 126 ή παλαιότερο
R81.20 με Jumbo Hotfix Take 166 ή παλαιότερο
R81.10 με Jumbo Hotfix Take 190 ή παλαιότερο (λήξη υποστήριξης)
R81, R80.40, R80.30, R80.20, R80.10 και R80 (όλα με λήξη υποστήριξης)
Η ενημέρωση ασφαλείας της Check Ρoint αναφέρει την έκδοση R82.20 ως επηρεαζόμενη, χωρίς την προϋπόθεση «no Jumbo Hotfix».
Το BleepingComputer αναφέρει ότι η διόρθωση διατίθεται με το Security Hotfix για τον R82.20. Στις οδηγίες της Check Ρoint περιλαμβάνονται οι ακριβείς εκδόσεις, τα διορθωμένα Takes, οι εντολές επικύρωσης και οι δείκτες παραβίασης. Οι διαχειριστές πρέπει να συμβουλευτούν το support article sk1000171 πριν επιλέξουν πακέτο ενημέρωσης.
Ιδιαίτερη προσοχή χρειάζεται επειδή το LivePatch Take 28 ή 29, που διόρθωσε διαφορετική ευπάθεια του Management Server, δεν διορθώνει την CVE-2026-93616. Η εγκατάσταση μιας πρόσφατης ενημέρωσης δεν αποτελεί απόδειξη ότι το συγκεκριμένο κενό έχει καλυφθεί· απαιτείται έλεγχος του ακριβούς branch και του αριθμού Take.
Δείτε επίσης: Check Point, Kaspersky και Tanium διορθώνουν κρίσιμες ευπάθειες
Περιορισμός πρόσβασης και έλεγχος για παραβίαση
Μέχρι να ολοκληρωθεί η ενημέρωση, τα συστήματα διαχείρισης πρέπει να τοποθετηθούν πίσω από τείχος προστασίας και η πρόσβαση να περιοριστεί σε γνωστές διευθύνσεις διαχειριστών. Η ρύθμιση Trusted Clients στο SmartConsole χρειάζεται επανέλεγχο, ώστε να μην επιτρέπεται πρόσβαση από οποιαδήποτε διεύθυνση ή απευθείας από το διαδίκτυο.
Η Check Ρoint ζητά από τους πελάτες να χρησιμοποιήσουν τους δείκτες παραβίασης του sk1000171 και να εξετάσουν τα αρχεία καταγραφής για αιτήματα που δεν ταιριάζουν στη συνήθη λειτουργία της υπηρεσίας. Η απουσία εμφανών συμπτωμάτων δεν αποκλείει επιτυχή επίθεση, ειδικά όταν ένας εισβολέας μπορεί να εκτελέσει κώδικα πριν από την κανονική διαδικασία σύνδεσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Σε περίπτωση ύποπτης δραστηριότητας, οι ομάδες ασφάλειας πρέπει να διατηρήσουν τα εξωτερικά αντίγραφα των καταγραφών, να απομονώσουν το σύστημα σύμφωνα με το σχέδιο αντιμετώπισης περιστατικών και να ελέγξουν για αλλαγές σε λογαριασμούς, πολιτικές και αρχεία. Η εγκατάσταση της διόρθωσης πρέπει να συνδυαστεί με διερεύνηση, επειδή η ενημέρωση από μόνη της δεν εξηγεί τι συνέβη πριν από αυτή.
Η τεχνική ομάδα του SecNews προτείνει επίσης να καταγραφούν το software branch, το ενεργό Take και η ώρα εγκατάστασης για κάθε Check Point Management Server. Ο έλεγχος αυτός βοηθά να εντοπιστούν συστήματα που παραλείφθηκαν, ιδιαίτερα σε περιβάλλοντα με πολλούς Log Servers, Multi-Domain εγκαταστάσεις ή παλαιότερες εκδόσεις εκτός υποστήριξης.
Δείτε επίσης: Ευπάθειες Check Point VPN: Προειδοποίηση για άμεση εκμετάλλευση
Άμεση προτεραιότητα για τη CVE-2026-93616
Η CVE-2026-93616 συνδυάζει πρόσβαση πριν από την πιστοποίηση, υψηλή βαθμολογία και επιβεβαιωμένη εκμετάλλευση σε στοχευμένες επιθέσεις. Οι οργανισμοί που χρησιμοποιούν Check Point Management Server πρέπει να ελέγξουν άμεσα την έκδοση, να εφαρμόσουν το κατάλληλο hotfix και να περιορίσουν την πρόσβαση μέχρι να ολοκληρωθεί η αποκατάσταση.

Η συντακτική ομάδα του SecNews υπενθυμίζει ότι οι οδηγίες του κατασκευαστή υπερισχύουν κάθε γενικής σύστασης, επειδή τα διορθωμένα Builds διαφέρουν ανά κλάδο και διαμόρφωση. Μετά την ενημέρωση, χρειάζεται επανέλεγχος των Trusted Clients και παρακολούθηση για τυχόν ύποπτη δραστηριότητα.
