vulnerability Check Point Security Advisory

Check Point retter kritisk sikkerhedssvaghed, der kan give fjernadgang med root-adgang

Cybersikkerhedsfirmaet Check Point har udgivet nødopdateringer for en kritisk sikkerhedssvaghed (CVE-2026-91843) i **Security Management Server** og **Log Server**. Fejlen, der bygger på en stackbaseret buffer overflow i systemets autentificeringshåndtering, tillader en uautentificeret fjernangriber at køre vilkårlig kode med fuld root-adgang. Check Point understreger, at der foreløbig ikke er tegn på, at svagheden er udnyttet i virkelige angreb.

Check Point retter kritisk sikkerhedssvaghed, der kan give fjernadgang med root-adgang

Cybersikkerhedsfirmaet Check Point Software Technologies har udgivet nødopdateringer for at rette en kritisk sikkerhedssvaghed i sine centrale administrationsprodukter, nemlig Security Management Server og Log Server. Svagheden, som er tildelt identifikationen CVE-2026-91843**, tillader en ekstern, uautentificeret angriber at opnå fjernkodeeksekvering med operativsystemets højeste administrative rettigheder (root-adgang).**

Den tekniske årsag til svagheden er en stackbaseret buffer overflow (buffer overflow) i systemets autentificeringsmekanisme. Når serveren modtager specielt manipulerede netværkspakker på administrationsporten, overskrides minnesgrænsen på eksekveringsstacken i RAM. Dette giver angriberen mulighed for at overskrive procesorens instruktionspekere og omdirigere programkørselen til egen skadelig kode – uden forudgående autentificering eller brugerinteraktion.

Check Points Security Management Server fungerer som hjernen i organisationers brandvægsarkitektur: Her defineres sikkerhedspolitikker, certificater distribueres, og tusinder af underliggende brandvægsnoder (Security Gateways) styres. En kompromittering af denne server giver angriberen en ideel springbræt til at manipulere brandvægsregler, skjule lateral bevægelse eller slukke for intrangdetektion i hele virksomhedens miljø.

Det er dog af afgørende betydning at skelne mellem CVE-2026-91843 og andre aktuelle sikkerhedssvagheder: Der findes foreløbig ingen bekræftede oplysninger om, at svagheden er blevet udnyttet i det vildte før offentliggørelsen. Check Point opdagede fejlen under interne sikkerhedsrevisioner og udgav opdateringen før angriberne havde mulighed for at udvikle fungerende eksploiteringsskripter.

Konkrete handlinger for IT- og sikkerhedsansvarlige

  • Installer Check Points officielle Hotfix: Påfør firmaets officielle Jumbo Hotfix Accumulator på alle berørte Security Management- og SmartLog-servere.
  • Begræns adgang til CPM og SmartConsole: Sørg for, at TCP-portene for Check Points administrationskommunikation (især port 19009 og 443) er isoleret bag strenge brandvægsregler og kun tillader forbindelser fra godkendte administrative hoppservere.
  • Gransk procesintegritet på GAiA-operativsystemet: Kør Check Points indbyggede integritetskontroller for at bekræfte, at ingen modificerede binære filer eller uautoriserede cron-jobs er placeret under `/etc/` eller `/var/log/`.
  • Aktiver overvågning af unormale proceskrascher: SOC-team bør konfigurere alarmer for gentagne core-dump-filer eller uventede krascher i processerne `cpm` eller `fwm`, som kan indikere forsøg på eksploitering.

Kildekredibilitet

  • Bekræftet: Check Point har offentliggjort en sikkerhedsbulletin for CVE-2026-91843 og bekræftet den stackbaserede buffer overflow.
  • Dokumenteret: BleepingComputer og Security Affairs har beskrevet de tekniske detaljer og patch-rekommendationer.
  • Ubekræftet: Der er ingen beviser for, at svagheden er blevet vapeniseret eller udnyttet i felt før udgivelsen.

Sammenfattende konklusion

  • Check Point har udgivet sikkerhedspatch til CVE-2026-91843, en kritisk svaghed i Security Management Server.
  • En stackbaseret buffer overflow tillader uautentificerede angribere at køre kode med fuld root-adgang.
  • Ingen aktive angreb i det vildte er observeret – organisationer opfordres til at patche forebyggende.

Kilder og referencer

← Alle nyheder Værktøjer