CVE-2026-16232

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Check Point SmartConsole Improper Authentication Vulnerability

Beschreibung

CVE-2026-16232 ist eine Schwachstelle durch unsachgemäße Authentifizierung im Login-Prozess der Check Point SmartConsole, die es einem nicht authentifizierten Angreifer aus der Ferne erlaubt, ein Anwendungs-Login-Token zu erlangen und sich damit mit vollen Administratorrechten anzumelden. Mit administrativem Zugriff auf den Management-Server kann der Angreifer Sicherheitsrichtlinien und Sicherheitskonfigurationen verändern — also die Regeln neu schreiben, die die Firewalls des gesamten Bestands durchsetzen. Die Bewertung liegt bei CVSS 9.1 (Kritisch), der EPSS-Wert bei 70 % und damit im 99. Perzentil aller CVEs: Diese Check-Point-Schwachstelle verbindet maximal einfache Ausnutzung mit einem Ziel auf der Management-Ebene. Die Ausnutzung aus der Ferne setzt Internetzugriff auf die IP-Adresse des Management-Servers sowie eine Konfiguration voraus, die Trusted Clients nicht einschränkt; Check Point erklärt, von Ausnutzung bei einer sehr kleinen Anzahl von Kunden zu wissen. CISA hat CVE-2026-16232 mit Frist 25.07.2026 in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Check Point
Produkt
SmartConsole
Hinzugefügt am
22. Juli 2026
Fälligkeitsdatum
25. Juli 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
checkpointmulti-domain security management>= r77.30, < r81.20; r81.20; r82; r82.10
checkpointquantum security management>= r77.30, < r81.20; r81.20; r82; r82.10

Referenzen

Schwachstellentyp

CWE-287: Unsachgemäße Authentifizierung

Unsachgemäße Authentifizierung tritt auf, wenn ein Akteur eine Identität behauptet und die Software nicht oder nur unzureichend prüft, ob diese Behauptung zutrifft — dazu zählen umgehbare Authentifizierungslogik, vorhersagbare Tokens und fehlerhaftes Session-Handling. Im Login-Prozess der Check Point SmartConsole erlaubt der Fehler es einer nicht authentifizierten Partei, ein gültiges Anwendungs-Login-Token zu erlangen, ohne jemals legitime Administrator-Zugangsdaten vorzuweisen: Das Token, das das Ergebnis einer erfolgreichen Authentifizierung sein sollte, wird zum Mittel, sie zu umgehen, und liefert volle Administratorrechte auf dem Management-Server.

Mehr erfahren: CWE-287 — Unsachgemäße Authentifizierung

Auswirkungsanalyse

Mit einem CVSS-3.1-Basiswert von 9.1 (Kritisch) ist CVE-2026-16232 aus der Ferne ohne physischen Zugriff ausnutzbar, leicht auszunutzen ohne besondere Voraussetzungen, benötigt keine Authentifizierung und keine Benutzerinteraktion. Vertraulichkeit (Hoch): Administrativer Zugriff auf Quantum Security Management oder Multi-Domain Security Management legt die vollständige Regelbasis, die Netztopologie, die Logs und die Objektdatenbank offen, die beschreiben, wie eine Organisation verteidigt wird. Integrität (Hoch): Der Angreifer kann Sicherheitsrichtlinien und Konfigurationen verändern, also Firewall-Pfade öffnen, Inspektion deaktivieren oder Administratorkonten anlegen — und diese Änderungen wirken bis zu den Enforcement-Punkten, die der Server verwaltet. Verfügbarkeit (Keine): Die Lücke stoppt den Dienst nicht direkt, wobei Policy-Änderungen den Verkehr natürlich stören können. Der EPSS-Wert von 70 % signalisiert eine hohe Wahrscheinlichkeit aktiver Ausnutzung und stellt CVE-2026-16232 unter die derzeit wahrscheinlichsten Ausnutzungskandidaten, was zu Check Points eigener Bestätigung von Ausnutzung im Feld passt. Zwei Bedingungen begrenzen die Exponierung: Die IP des Management-Servers muss für den Angreifer erreichbar sein, und die Trusted-Clients-Einstellung darf nicht einschränken, welche Hosts verbinden dürfen — ein aus dem Internet erreichbarer Management-Server ohne Trusted-Clients-Allowlist ist damit die risikoreiche Konfiguration.

Exploit-Reifegrad

CVE-2026-16232 wird bereits ausgenutzt: Check Point erklärt in sk185169, von Ausnutzung bei einer sehr kleinen Anzahl von Kunden zu wissen, und CISA hat die CVE mit Frist 25.07.2026 in den Katalog der Known Exploited Vulnerabilities aufgenommen; ein Einsatz durch Ransomware ist derzeit als unbekannt eingestuft. In den vorliegenden Referenzen ist kein öffentlicher Exploit-Code verlinkt — die Quellen sind das Check-Point-Advisory sk185169 und der CISA-KEV-Eintrag —, doch der EPSS-Wert von 70 % (99,3. Perzentil) zeigt eine sehr hohe Wahrscheinlichkeit kurzfristiger Ausnutzungsaktivität, und eine Authentifizierungsumgehung, die ein administratives Token aushändigt, ist nach Bekanntwerden der Anfrageform leicht reproduzierbar. Der Abstand zwischen „einer sehr kleinen Anzahl von Kunden" heute und breiter Ausnutzung hängt vor allem davon ab, wie viele Management-Server mit permissiven Trusted Clients im Internet stehen — entscheidend sind daher zwei Maßnahmen: patchen gemäß sk185169 und die Netzwerk-Erreichbarkeit schließen, beides vor der KEV-Frist am 25.07.2026.

Behebung

  1. Befolgen Sie die von CISA im KEV-Katalog geforderte Maßnahme: Mitigationen gemäß Herstelleranweisungen anwenden, unter Einhaltung der BOD-26-04-Vorgaben zur risikobasierten Patch-Priorisierung und der „Forensics Triage Requirements" von CISA — oder den Einsatz des Produkts einstellen, falls keine Mitigationen verfügbar sind. Die KEV-Frist ist der 25.07.2026.
  2. Installieren Sie den Fix aus dem Check Point Support-Artikel sk185169. Betroffen sind Quantum Security Management und Multi-Domain Security Management ab R77.30 bis R81.20 sowie R81.20, R82 und R82.10 — spielen Sie den Hotfix passend zu Ihrer exakten Version ein, statt anzunehmen, ein neueres Release sei nicht betroffen.
  3. Schränken Sie die Trusted-Clients-Konfiguration sofort ein, denn die Ausnutzung aus der Ferne hängt von einem Setup ab, das nicht begrenzt, welche Clients sich mit dem Management-Server verbinden dürfen. Definieren Sie eine explizite Allowlist der Administrator-Arbeitsplätze oder Jump-Hosts und entfernen Sie die IP-Adresse des Management-Servers aus der Internet-Erreichbarkeit, sodass SmartConsole nur über VPN oder ein internes Management-Netz zugänglich ist.
  4. Prüfen Sie die Logs des Management-Servers auf erfolgreiche Administrator-Anmeldungen ohne zugehörige legitime Sitzung, auf unerwartete Änderungen an Policy-Paketen und Administrator-Objekten sowie auf Policy-Installationen außerhalb von Change-Fenstern; exportieren Sie die aktuelle Regelbasis und vergleichen Sie sie mit einem als sauber bekannten Backup — entsprechend der forensischen Triage-Vorgaben von CISA.
  5. Zur langfristigen Härtung gegen unsachgemäße Authentifizierung (CWE-287): Mehr-Faktor-Authentifizierung für alle Management-Administratoren erzwingen, Session-Tokens kryptografisch zufällig und serverseitig validiert halten, Rate-Limiting und Sperrmechanismen auf dem Login-Pfad einsetzen und die Management-Ebene als eigene Vertrauenszone behandeln, die niemals zu nicht vertrauenswürdigen Netzen zeigt.

Technische Details

Der Mechanismus von CVE-2026-16232 ist ein Fehler im SmartConsole-Login-Prozess, der einer nicht authentifizierten entfernten Partei erlaubt, ein Anwendungs-Login-Token zu erlangen, das der Management-Server anschließend als Nachweis einer vollständig privilegierten administrativen Identität akzeptiert (CWE-287). Weil das Token ausgegeben oder akzeptiert wird, ohne dass die Login-Sequenz tatsächlich Administrator-Zugangsdaten validiert hat, ist die Authentifizierung nicht bloß schwach, sondern umgehbar, und der Angreifer erbt genau die Rechte, die zum Ändern von Sicherheitsrichtlinien und Konfigurationen nötig sind. Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N beschreibt die Ausnutzbarkeit präzise: Der Angriff erfolgt über das Netzwerk (AV:N) mit niedriger Komplexität (AC:L), ohne Rechte (PR:N) und ohne Benutzerinteraktion (UI:N), während Vertraulichkeit und Integrität mit „Hoch" betroffen sind und die Verfügbarkeit unberührt bleibt. Der Scope bleibt in CVSS-Begriffen unverändert (S:U), weil die kompromittierte Komponente der Management-Server selbst ist — praktisch reicht die Wirkung jedoch bis zu jedem Gateway, dessen Policy dieser Server steuert. Zwei umgebungsbedingte Voraussetzungen bestimmen die Erreichbarkeit aus der Ferne: Netzwerkzugriff auf die IP-Adresse des Management-Servers und eine Trusted-Clients-Konfiguration, die verbindende Hosts nicht einschränkt.

Häufig gestellte Fragen

Wird CVE-2026-16232 aktiv ausgenutzt?

Ja. Check Point erklärt, von einer Ausnutzung von CVE-2026-16232 bei einer sehr kleinen Anzahl von Kunden zu wissen, und CISA führt die Schwachstelle mit Behebungsfrist 25.07.2026 im Katalog der Known Exploited Vulnerabilities. Der EPSS-Wert von 70 % entspricht dem 99,3. Perzentil aller CVEs und deutet auf eine hohe Wahrscheinlichkeit weiterer Ausnutzungsaktivität hin; ein Einsatz durch Ransomware ist derzeit als unbekannt eingestuft.

Welche Produkte sind von CVE-2026-16232 betroffen?

Betroffen sind Check Point Quantum Security Management und Multi-Domain Security Management in den Versionen ab R77.30 bis R81.20 sowie R81.20, R82 und R82.10. Angriffsziel ist der SmartConsole-Login-Prozess auf dem Management-Server; die Ausnutzung aus der Ferne setzt zusätzlich Netzwerkzugriff auf die IP-Adresse des Management-Servers sowie eine Konfiguration voraus, die Trusted Clients nicht einschränkt.

Wie behebe ich CVE-2026-16232?

Spielen Sie den Fix aus dem Check Point Support-Artikel sk185169 passend zu Ihrer exakten Management-Version ein, beschränken Sie danach die Trusted-Clients-Einstellung auf eine explizite Allowlist von Administrator-Hosts und entfernen Sie den Management-Server aus der Internet-Exponierung. Da die Lücke volle Administratorrechte gewährt, sollten Sie zusätzlich die Management-Logs prüfen und die aktuelle Policy sowie die Administrator-Objekte mit einem als sauber bekannten Backup vergleichen.

Wie schwerwiegend ist CVE-2026-16232?

CVE-2026-16232 ist mit einem CVSS-3.1-Basiswert von 9.1 als Kritisch eingestuft, was nicht authentifizierte Ausnutzung aus der Ferne mit hoher Auswirkung auf Vertraulichkeit und Integrität widerspiegelt. Der EPSS-Wert von 70 % liegt im 99. Perzentil der Ausnutzungswahrscheinlichkeit, und weil ein erfolgreicher Angriff die vollständige administrative Kontrolle über das System liefert, das die Firewall-Richtlinien einer Organisation definiert, liegt die praktische Schwere am oberen Ende der Skala.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score73.30%
EPSS-Perzentil99.4%

Daten

Veröffentlicht22. Juli 2026
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.