Check Point heeft een waarschuwing uitgebracht voor een management server zero-day die is uitgebuit in een kleine reeks gerichte aanvallen. Het gaat om een eerder onbekende fout in de Security Management Server, een component die firewallbeleid beheert voor Check Point-gateways.
Volgens het bedrijf werd de kwetsbaarheid al actief misbruikt rond 23 juli. Check Point heeft later een fix uitgebracht, maar beheerders moeten nu vooral controleren of hun omgeving volledig is bijgewerkt en of er tekenen van misbruik zijn.
Wat is de management server zero-day (CVE-2026-93616)?
De kern van de melding is CVE-2026-93616. De fout is een zogenoemde path traversal-kwetsbaarheid in de webservice van de management server. Daardoor kan een aanvaller die toegang heeft tot de webservice scripts op de server uitvoeren zonder in te loggen.
Path traversal betekent in dit geval dat de webservice onvoldoende beperkt welke bestanden en mappen een verzoek kan bereiken. Met die beperking kan een aanvaller vervolgens een script uploaden en daarna uitvoeren.
Check Point beoordeelde de impact met een CVSS-score van 9.8/10 in de CVE-record. Dat geeft aan dat de kwetsbaarheid ernstig is, zeker omdat er geen authenticatie vereist lijkt voor het uitvoeren van scripts.
Wanneer is er gepatcht, en welke versies zijn getroffen?
Check Point publiceerde de oplossing op 22 september voor de management server. In de advisory werkt het bedrijf met “Jumbo Hotfix”-updates, waarbij de “take”-nummers aangeven welke combinaties van releases en hotfixes kwetsbaar zijn.
De CVE-record noemt de volgende builds als getroffen (samengevat):
- R82.20 als er geen Jumbo Hotfix is geïnstalleerd
- R82.10 met Jumbo Hotfix Take 44 of lager
- R82 met Jumbo Hotfix Take 126 of lager
- R81.20 met Jumbo Hotfix Take 166 of lager
- R81.10 met Jumbo Hotfix Take 190 of lager (met end of support)
- R81, R80.40, R80.30, R80.20, R80.10 en R80 (allemaal end of support)
Let op: de advisory noemt R82.20 als getroffen zonder de extra voorwaarde “no Jumbo Hotfix”. Dat is een belangrijk detail voor beheerders die alleen naar één interpretatie van de lijst kijken.
Wat zegt Check Point over LivePatch en andere fixes?
Naast de Jumbo Hotfix-aanpak bestaat er ook het LivePatch-kanaal voor urgente updates. Check Point meldde dat er op 16 september een afzonderlijke kwetsbaarheid in de management server was verholpen via LivePatch, namelijk CVE-2026-91843. Die LivePatch takes zijn wel relevant voor die andere bug, maar lossen CVE-2026-93616 niet op.
Ook speelt CVE-2026-85103, een certificaatgerelateerde VPN-fout die Check Point op 9 september heeft gepatcht. Voor sommige releases lijkt de lijst met getroffen takes voor de nieuwe bug net één stap verder te liggen. Het gevolg: een server die “net genoeg” is bijgewerkt om buiten het bereik van de eerdere VPN-fout te vallen, kan alsnog getroffen zijn door de management server zero-day.
Welke stappen moeten beheerders nu nemen?
Check Point verwijst voor de concrete fixed builds en de mitigatie- en onderzoeksinstructies naar supportartikel sk1000171. In grote lijnen adviseert het bedrijf beheerders om:
- de release en het Jumbo Hotfix take-nummer van de management server te vergelijken met de kwetsbaarheidslijst;
- de fix uit sk1000171 te installeren;
- de hunting guidance en indicatoren van compromis uit hetzelfde artikel te gebruiken om te zoeken naar sporen van een aanval.
Belangrijk: het installeren van de fix geeft geen zekerheid over het verleden. Check Point geeft namelijk aan dat het niet kan “zien” of de server vóór de patch al was aangevallen.
Details over de aanval: gerichte inzet, maar zonder concrete doelwitten
In de advisory worden de doelwitten van de aanvallen van 23 juli niet genoemd. Ook de aanvallers worden niet geïdentificeerd. Volgens de publicatie zegt Check Point niet wat er precies is gebeurd nadat de kwetsbaarheid was misbruikt.
Wat wel vaststaat, is dat de management server via de webservice misbruikt kon worden om scripts uit te voeren. Dat is op zichzelf al reden om met prioriteit te monitoren en te onderzoeken.
Tegelijkertijd: VPN-kwetsbaarheid CVE-2026-85102 (Spark en Security Gateway)
Naast de management server zero-day gaat Check Point ook in op een aparte VPN-fout: CVE-2026-85102. Deze is verholpen op 9 september, maar het bedrijf meldt dat er al sinds 12 september pogingen werden gedaan om de kwetsbaarheid te misbruiken.
Volgens Check Point waren de pogingen gericht op klanten van Spark, een lijn firewalloplossingen voor kleine bedrijven. Het bedrijf gaf ook aan dat het bij het uitbrengen van de fix geen bewijs had dat de kwetsbaarheid toen al succesvol werd uitgebuit.
De fout zit in hoe gateways certificaten controleren tijdens het opzetten van een VPN-verbinding. De mogelijkheid bestaat om code te laten draaien op de gateway zonder login, als aan de juiste voorwaarden wordt voldaan.
Welke producten en scenario’s gelden hier?
De kwetsbaarheid CVE-2026-85102 kan van toepassing zijn op:
- Security Gateway en Spark firewalls, centraal of lokaal beheerd;
- specifieke releases (o.a. R81 en R81.10, plus meerdere R82-varianten);
- situaties waarin Site-to-Site VPN of Remote Access VPN wordt gebruikt.
De melding noemt ook dat aanvallen mogelijk voortkomen uit anonymiserende infrastructuur, zoals VPN-diensten en proxies. Daarbij gebruikte men certificaten met bepaalde “subjects”, al is de lijst niet compleet en kunnen er andere varianten voorkomen.
Daarom is de praktische insteek voor beheerders: kijk niet alleen naar één specifiek certificaat subject, maar controleer logs op ongebruikelijke Mobile Access login-events op basis van certificaten en analyseer wat gebruikers doen na het inloggen (waarbij vaak ook scanning van interne poorten en services kan optreden).
Workarounds voor omgevingen die nog niet kunnen patchen
Voor gateways die (nog) niet gepatcht kunnen worden, noemt het Nederlandse NCSC een workaround voor Site-to-Site VPN. Concreet komt dat neer op het uitzetten van impliciete VPN-regels en het toestaan van UDP-poorten 500 en 4500 alleen vanaf specifieke peer-IP’s.
De workaround geldt niet voor lokaal beheerde Spark-firewalls. De mitigerende maatregelen uit Check Point’s supportartikel sk1000117 blijven daarom leidend voor de juiste aanpak per omgeving.
Waarom dit ook voor je detectieplan telt
Dit soort meldingen laat goed zien dat “patchen” en “onderzoek doen” niet hetzelfde zijn. Bij een management server zero-day is de kans op impact groot, omdat de rol van de management server raakt aan de kern van beleidsbeheer en daarmee aan de rest van de beveiligingsketen.
Als je wilt vergelijken hoe andere organisaties naar detection en response kijken, kan dit artikel over SOC zicht op DORA-aanvallen nuttig zijn als denkkader voor wat je in een monitoringprogramma als minimaal moet afdekken.
Daarnaast zijn er in de praktijk vaak meerdere gelijktijdige kwetsbaarheden. Zie bijvoorbeeld hoe ook bij andere issues de timing en patchbaarheid per onderdeel kan verschillen, zoals bij recente research over kwetsbaarheden in beveiligingssoftware in onze artikelen.
Conclusie
Check Point waarschuwt voor een management server zero-day (CVE-2026-93616) die in gerichte aanvallen is misbruikt om scripts op de management server te draaien zonder in te loggen. De fix is inmiddels beschikbaar (22 september), maar beheerders moeten hun release en Jumbo Hotfix take controleren en vervolgens ook actief jagen op mogelijke sporen van eerdere exploitatie.
Daarbij komt dat Check Point ook melding maakt van aanhoudende pogingen rond een VPN-kwetsbaarheid (CVE-2026-85102). Ook daarvan geldt: patch waar mogelijk, en gebruik workarounds plus loganalyse wanneer patchen nog niet direct kan.
Bron: https://thehackernews.com/2026/09/check-point-warns-of-management-server.html
