Check Point behebt kritische Management-Server-Schwachstelle, die Root-Codeausführung ohne Authentifizierung ermöglicht

Network security management servers protected by restricted administrative access

Written by

in

Check Point hat Sicherheitsupdates für CVE-2026-91843 veröffentlicht, eine kritische Stack-Überlauf-Schwachstelle im nicht authentifizierten Anmeldeprozess von Security Management und Log Servers. Der Anbieter bewertete die Schwachstelle mit einem CVSS-Wert von 9.8 und warnte, dass eine erfolgreiche Ausnutzung die entfernte Ausführung beliebigen Codes mit Root-Rechten ermöglichen könnte.

Die Schwachstelle betrifft selbstverwaltete Management-Infrastrukturen

Check Point führt Security Management Server, Multi-Domain Security Management Server, Log Server und Multi-Domain Log Server unter den betroffenen Produkten auf. Smart-1 Cloud ist nicht betroffen, da die Fehlerbehebung innerhalb der gehosteten Umgebung eingespielt wurde. Forscher von Censys erklärten, der verwundbare Pfad könne über einen überlangen Benutzernamen in einer Anmeldeanfrage erreicht werden, und dokumentierten die im Internet sichtbare Management-Server-Landschaft, ohne jeden beobachteten Host als nachweislich verwundbar einzustufen.

Herstellerkorrektur anwenden und vertrauenswürdigen Zugriff beschränken

Check Point stellt einen LivePatch und korrigierte Jumbo-Hotfix-Accumulator-Versionen für unterstützte Entwicklungszweige bereit. Administratoren sollten die Herstellerempfehlung für ihre genaue Version befolgen, den Patch-Status überprüfen und den Management-Zugriff auf vertrauenswürdige Systeme beschränken. Öffentlichen Berichten zufolge war zum Zeitpunkt der Offenlegung keine Ausnutzung bekannt, weshalb das Risiko ohne neue Belege nicht als aktive Kampagne bezeichnet werden sollte. Der hohe Schweregrad ergibt sich stattdessen aus dem Pfad vor der Authentifizierung und den möglichen Auswirkungen auf Root-Ebene. Weitere Berichte zu Schwachstellen finden sich im SectechMedia-Archiv für Technologienachrichten.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert