Direct naar de inhoud
Beveiligingsnieuws

Check Point: zero-day in Management Server (CVE-2026-93616)

Management Server zero-day

Check Point heeft dringende patches aangekondigd voor een Management Server zero-day die al wordt misbruikt. Het gaat om een kritieke kwetsbaarheid, geregistreerd als CVE-2026-93616 met een CVSS-score van 9,8. Volgens Check Point zijn er bij een aantal klanten al aanvallen waargenomen.

De beveiligingsfout wordt omschreven als een directory traversal gecombineerd met een file upload-component. Daardoor kunnen ongeauthenticeerde aanvallers bestanden uploaden en vervolgens willekeurige scripts uitvoeren op de Management Server.

Wat is CVE-2026-93616 precies?

De kern van CVE-2026-93616 is dat een aanvaller via de kwetsbare functionaliteit ongeautoriseerd misbruik kan maken van paden op het systeem. In combinatie met file upload ontstaat de mogelijkheid om schadelijke scripts neer te zetten en uit te voeren.

Omdat de aanval geen authenticatie vereist, is de drempel voor misbruik laag. Check Point benadrukt bovendien dat de kwetsbaarheid exploited in the wild is.

Welke Check Point-producten zijn geraakt?

Check Point geeft aan dat meerdere componenten binnen het beheer- en loggingdomein getroffen kunnen zijn. De kwetsbaarheid heeft impact op:

  • Security Management Server
  • Multi-Domain Security Management Server
  • Log Server
  • Multi-Domain Log Server
  • SmartEvent

Dit betekent dat organisaties die verschillende beheerdiensten en loggingfuncties draaien, extra alert moeten zijn. Controleer daarom niet alleen de primaire managementomgeving, maar ook de log- en eventcomponenten die binnen dezelfde infrastructuur vallen.

Is er een patch? Ja: R82.20 Security Hotfix

Om CVE-2026-93616 te verhelpen, heeft Check Point de R82.20 Security Hotfix (TAR) gepubliceerd. Daarnaast zijn de fixes geïntegreerd in meerdere accumulators voor andere versies.

Check Point noemt de volgende alternatieven voor installatie:

  • Jumbo Hotfix Accumulator voor R82.10 (Take 45)
  • Jumbo Hotfix Accumulator voor R82 (Take 127)
  • Jumbo Hotfix Accumulator voor R81.20 (Take 170)
  • Jumbo Hotfix Accumulator voor R81.10 (Take 192)

Verder geeft Check Point aan dat standaard LivePatch updates deze kwetsbaarheid niet oplossen. Plan de fix daarom via de genoemde hotfixes/accumulators en niet alleen via een standaard updatepad.

Mitigatie als patchen nog niet direct kan

Naast patches adviseert Check Point mitigaties om de blootstelling te beperken. Een belangrijke aanbeveling is om de Management Server achter een security gateway of firewall te plaatsen.

Ook adviseert Check Point om TCP/19009 alleen open te zetten voor vertrouwde IP-adressen. Met andere woorden: verlaag de attack surface door de toegang tot de relevante poort te beperken tot bronnen waarvan je verwacht dat ze legitiem zijn.

Dit is vooral relevant als je een omgeving hebt waarin updates vertraging oplopen, bijvoorbeeld door afhankelijkheden in beheeromgevingen of testvereisten.

Indicatoren van compromis (IoCs) voor hunting

Omdat de kwetsbaarheid actief wordt misbruikt, publiceert Check Point ook indicatoren van compromis (IoCs). Deze zijn bedoeld om organisaties te helpen met zoeken naar tekenen van exploitatie.

Neem IoCs niet alleen over in een alert-tool, maar gebruik ze ook om gericht te kijken naar:

  • sporen van uploads naar verdachte paden
  • signalen die wijzen op scriptuitvoering vanuit het management- of filesysteem
  • eventdetails rond beheer- en loggingcomponenten (Security/Log/SmartEvent)

Als je een SOC of incidentrespons-team hebt, stem de hunting-aanpak af op de integratiepunten van jouw managementomgeving.

Ook CISA neemt het mee: KEV-catalogus

In de Verenigde Staten heeft CISA de zero-day opgenomen in de Known Exploited Vulnerabilities (KEV)-catalogus. Daarbij wordt CVE-2026-93616 gekoppeld aan een KEV-item naast CVE-2026-85102 (eveneens CVSS 9,8), een andere Check Point-kwetsbaarheid die al op 9 september is gepatcht.

Voor CVE-2026-85102 gaat het om een onjuiste validatie van certificaatdata tijdens VPN-onderhandeling. Check Point beschrijft dat een remote, ongeauthenticeerde aanvaller daarmee authenticatie kan omzeilen en willekeurige code kan uitvoeren op de Security Gateway.

Check Point gaf in een separate mededeling aan dat er eerst geen bewijs van exploitatie was, maar dat er nu pogingen worden waargenomen tegen Spark-klanten wereldwijd. Organisaties die nog niet hebben geüpdatet, krijgen het advies om dat met spoed te doen.

Wat betekent dit voor jouw patchstrategie?

Een Management Server zero-day is niet alleen een technisch patchvraagstuk, maar ook een procesvraagstuk. Je wilt voorkomen dat beheerdiensten een ‘brug’ worden naar je omgevingen.

Praktisch gezien helpt het om in je aanpak drie stappen te combineren:

  • Inventarisatie: welke Management Server-, Log Server- en SmartEvent-componenten draaien er, en welke versies?
  • Snelle fix: installeer de R82.20 Security Hotfix (TAR) of de juiste Jumbo Hotfix Accumulator voor jouw versie.
  • Validatie: controleer op succesvolle toepassing en voer daarna IoC-hunting uit op relevante signalen.

Als je te maken hebt met meerdere KEV-items tegelijk, groepeer dan het testen van patches op één onderhoudsvenster om extra downtime te beperken.

Gerelateerde aandachtspunten bij exploited vulnerabilities

Het beeld dat naar voren komt, is duidelijk: zodra een kwetsbaarheid in de wild wordt misbruikt, volgen vaak snelle acties van adviserende instanties en komt de focus op hunting en versnelde patching te liggen.

Wil je breder kijken naar hoe exploited issues in beheer- en webomgevingen zich vertalen naar concrete maatregelen? Dan zijn deze artikelen mogelijk interessant: