Lỗ hổng CVE-2026-16232: Bỏ qua xác thực, chiếm toàn quyền admin

Check Point đã phát hành bản vá bảo mật cho nhiều lỗ hổng ảnh hưởng đến sản phẩm Security Management và Multi-Domain Management (MDSM), bao gồm một lỗ hổng nghiêm trọng đang bị khai thác tích cực. Lỗ hổng này, được theo dõi là CVE-2026-16232 với điểm CVSS 9.3, là lỗi bỏ qua xác thực ảnh hưởng đến quy trình đăng nhập SmartConsole của Check Point. Lỗ hổng cho phép kẻ tấn công từ xa không cần xác thực lấy mã thông báo đăng nhập ứng dụng và sử dụng nó để xác thực với đầy đủ đặc quyền quản trị.

Theo mô tả trên CVE.org, khai thác thành công cho phép kẻ tấn công sửa đổi chính sách bảo mật và cấu hình bảo mật. Việc khai thác từ xa yêu cầu truy cập internet đến địa chỉ IP của Management Server và cấu hình không giới hạn Trusted Clients.

Hai lỗ hổng bổ sung: CVE-2026-62144 và CVE-2026-62145

Check Point cũng vá hai lỗ hổng khác. CVE-2026-62144 (CVSS 9.3) là lỗ hổng bỏ qua xác thực trong Check Point Security Management và Multi-Domain Security Management, cho phép kẻ tấn công từ xa không cần xác thực thực thi các lệnh quản trị trên Management Server, bao gồm run-script và exec-command trên Security Gateway. CVE-2026-62145 (CVSS 7.5) là lỗ hổng quản lý đặc quyền không đúng trong Check Point Gaia Portal, cho phép kẻ tấn công đã xác thực với đặc quyền Gaia Portal chỉ đọc thực thi các lệnh với đặc quyền root.

Giống như CVE-2026-16232, khai thác thành công CVE-2026-62144 yêu cầu truy cập quản lý mà không có bảo vệ tường lửa hoặc không có giới hạn Trusted Clients (GUI clients). Cả ba lỗ hổng ảnh hưởng đến các phiên bản: R77.30, R80, R80.10, R80.20, R80.30, R81, R81.10, R81.20, R82 và R82.10.

Khuyến cáo và chỉ số xâm nhập

Lotem Finkelstein, phó chủ tịch nghiên cứu tại Check Point, cho biết công ty biết về một số ít khách hàng bị nhắm mục tiêu bởi lỗ hổng này và đã thông báo cho họ. Ông nói thêm: 'Điều này chỉ ảnh hưởng đến một cấu hình rất cụ thể - khi Management được tiếp xúc trực tiếp với internet mà không có giới hạn IP.' Check Point đã chia sẻ các chỉ số xâm nhập (IoCs) liên quan đến hoạt động này: 151.241.99[.]207, 151.241.99[.]233, 158.62.198[.]182, 192.142.10[.]99, 139.28.37[.]250 và 194.213.18[.]137.

Khách hàng được khuyến cáo áp dụng bản vá nóng Jumbo ngày 22/7, giới hạn Trusted Clients (GUI clients) với các địa chỉ IP/mạng con đáng tin cậy, bảo vệ truy cập Management bằng tường lửa và hạn chế truy cập vào các địa chỉ IP đáng tin cậy. Sự việc đã thúc đẩy Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) thêm lỗ hổng vào danh mục Lỗ hổng đã biết bị khai thác (KEV), yêu cầu các cơ quan FCEB áp dụng các bản sửa lỗi cần thiết trước ngày 25/7/2026.

Theo The Hacker News

Ảnh: Ann H / Pexels