Check Point heeft een noodpatch uitgebracht voor een kritieke kwetsbaarheid in de Security Management Server, Multi-Domain Security Management Server, Log Server en Multi-Domain Log Server. Het lek, geregistreerd als CVE-2026-91843, heeft een CVSS-score van 9,8 en zit in het inlogproces van de beheersoftware. Een aanvaller kan met een extreem lange gebruikersnaam een stack overflow veroorzaken, nog voordat authenticatie plaatsvindt. Daardoor kan willekeurige code worden uitgevoerd met rootrechten, zonder dat geldige inloggegevens nodig zijn.
De impact is groot. Wie de kwetsbaarheid weet te misbruiken krijgt in feite volledige controle over de onderliggende Check Point-omgeving, inclusief beveiligingsbeleid, beheerdersaccounts en de logbestanden van aangesloten gateways. Voor uitbuiting is geen voorkennis of interactie van een gebruiker nodig, wat het lek extra gevaarlijk maakt voor managementservers die vanaf het netwerk of internet bereikbaar zijn.
Check Point meldde op 16 september via de CheckMates-community dat klanten met automatische updates al beschermd zijn. Voor de rest is een LivePatch beschikbaar via advisory sk1000155, te installeren als BUNDLE_URGENT_SECURITY_UPDATE en te controleren met het commando cplp list. Voor end-of-support versies komt geen fix meer. Check Point en de Amerikaanse CISA melden dat er tot nu toe geen misbruik in het wild is vastgesteld.
Organisaties met een Check Point Security Management of Log Server doen er goed aan direct te controleren of de LivePatch al is toegepast, ook als automatische updates aanstaan. Kijk daarnaast in de audit- en admin-loginlogs naar meldingen zoals “Administrator failed to log in: Username too long”, een teken dat iemand de kwetsbaarheid probeerde te misbruiken. Draait er nog een uitgefaseerde versie, dan is upgraden naar een ondersteunde release nu de enige weg vooruit. Gezien de ernst en de vaak brede bereikbaarheid van managementservers verdient dit patchen voorrang boven regulier onderhoud.
Zie ook dit artikel over de rootrechten-exploit.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.