HomeInformaticaCyber SecurityCheck Point: una falla critica nel Management Server è stata sfruttata in...

Check Point: una falla critica nel Management Server è stata sfruttata in attacchi mirati

Check Point ha avvertito che una vulnerabilità fino a poco fa sconosciuta nel suo Security Management Server è stata sfruttata in un numero limitato di attacchi mirati il 23 luglio. La falla, identificata come CVE-2026-93616, è stata corretta il 22 settembre.

Separatamente, l’azienda rileva tentativi di sfruttamento contro una seconda vulnerabilità VPN già risolta il 9 settembre, rivolta ai firewall Spark per piccole imprese. In entrambi i casi, l’aggiornamento resta la misura centrale, ma per il Management Server è necessario verificare anche eventuali tracce di compromissione precedenti.

La falla nel Security Management Server

CVE-2026-93616 è un difetto di path traversal nel servizio web del Security Management Server, il componente che gestisce le policy dei firewall sui gateway amministrati da Check Point. Il servizio non limita correttamente file e cartelle raggiungibili attraverso una richiesta.

Un attaccante in grado di accedere a quel servizio web può quindi caricare script sul server ed eseguirli senza autenticarsi. Il record CVE assegna alla vulnerabilità un punteggio CVSS di 9,8 su 10.

Check Point non ha indicato i bersagli degli attacchi del 23 luglio, chi li abbia condotti né quali attività siano eventualmente seguite allo sfruttamento. L’azienda parla soltanto di un numero ristretto di attacchi mirati.

Versioni coinvolte e aggiornamenti

Fra le versioni segnalate come interessate figurano R82.10 con Jumbo Hotfix Take 44 o inferiore, R82 con Take 126 o inferiore, R81.20 con Take 166 o inferiore e R81.10 con Take 190 o inferiore. Quest’ultima release è indicata come fuori supporto, così come R81 e varie versioni R80.

Per R82.20, il record CVE indica l’esposizione in assenza di Jumbo Hotfix, mentre l’avviso di Check Point la elenca senza questa condizione. Gli amministratori devono quindi confrontare con attenzione release e Take installato con le indicazioni dell’articolo di supporto sk1000171, che riporta build corrette, mitigazioni, indicatori di compromissione e istruzioni di hunting.

Un aggiornamento LivePatch distribuito il 16 settembre per un’altra falla del Management Server, CVE-2026-91843, non risolve CVE-2026-93616. Anche chi aveva aggiornato soltanto per la precedente vulnerabilità deve perciò verificare di avere applicato la correzione specifica.

Il secondo avviso riguarda le VPN Spark

Dal 12 settembre Check Point osserva tentativi contro CVE-2026-85102, una vulnerabilità nella verifica dei certificati durante l’instaurazione di una connessione VPN. Il difetto potrebbe consentire a un attaccante non autenticato di eseguire codice sul gateway.

La correzione è disponibile dal 9 settembre e interessa Security Gateway e firewall Spark, sia gestiti centralmente sia localmente, nelle release R81, R81.10, R81.10.x, R81.20, R82, R82.00.x e R82.10. Secondo il NCSC dei Paesi Bassi, l’esposizione riguarda i prodotti che usano Site-to-Site VPN oppure Remote Access VPN.

I tentativi arrivano da infrastrutture di anonimizzazione, inclusi servizi VPN e proxy. Check Point ha indicato alcuni subject nei certificati osservati, come CN=vpn,OU=users,O=global, ma precisa che l’elenco non è completo. Il controllo dei log deve quindi estendersi a qualsiasi accesso Mobile Access basato su certificato che appaia anomalo, non solo a quei valori.

Cosa verificare negli ambienti esposti

Per il Management Server, la priorità è identificare versione e Jumbo Hotfix Take in uso, installare la correzione prevista e cercare indicatori di compromissione. Applicare una patch chiude la vulnerabilità, ma non può stabilire da solo se il server fosse già stato raggiunto prima dell’aggiornamento.

Per i gateway esposti alla falla VPN, Check Point afferma che i clienti aggiornati dal 9 settembre sono protetti. L’azienda non ha però dichiarato se uno dei tentativi osservati sia andato a buon fine.

Quando la patch non può essere installata subito, il NCSC riporta una mitigazione per le Site-to-Site VPN: disattivare le regole VPN implicite e consentire le porte UDP 500 e 4500 esclusivamente dagli indirizzi IP dei peer definiti. Questa misura non si applica ai firewall Spark gestiti localmente.

FAQ

Quale prodotto è coinvolto nella falla sfruttata a luglio?

L’avviso riguarda il Security Management Server di Check Point. Il componente serve a controllare le policy firewall dei gateway gestiti e non va confuso con i gateway stessi.

La correzione della falla VPN risolve anche CVE-2026-93616?

No. Le due vulnerabilità sono distinte e hanno aggiornamenti separati. Anche un sistema aggiornato per la falla VPN o per CVE-2026-91843 deve ricevere la correzione indicata per CVE-2026-93616.

I firewall Spark sono coinvolti anche nella falla del Management Server?

La falla sfruttata negli attacchi mirati è attribuita al Security Management Server. I firewall Spark sono invece citati nell’avviso separato su CVE-2026-85102, relativo alla verifica dei certificati VPN.

Considerazioni finali

La parte più rilevante dell’avviso è la combinazione fra gravità tecnica e sfruttamento già osservato: una falla con CVSS 9,8 nel server che governa le policy firewall richiede una verifica rapida, non soltanto l’installazione automatica di una patch. La distinzione fra correzione e ricerca delle tracce di un attacco è fondamentale.

È altrettanto importante non sovrapporre i due bollettini. Il Management Server e i gateway VPN richiedono controlli diversi, mentre le versioni fuori supporto rendono la ricognizione dell’infrastruttura ancora più urgente. Il punto decisivo è applicare la correzione specifica alla versione installata e controllare i log indicati da Check Point.

Antonio Ricucci
Antonio Ricuccihttps://sotutto.it
Ciao, sono Antonio. Su sotutto.it spiego in modo chiaro i bonus statali, aiutando a capire requisiti e opportunità. Scrivo di tanto in tanto pezzi su tecnologia e cripto essendo appassionato anche di questi due campi. Mi piacciono molto il basket e il trekking, porto curiosità e chiarezza in tutto ciò che faccio.
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI