Beveiligingsadvies NCSC-2026-0264 [1.00] [M/H] Kwetsbaarheden verholpen in Check Point Security Management producten
Check Point dicht kritieke lekken in SmartConsole, Gaia Portal, Security Management en Multi‑Domain Security Management. Het gaat om authenticatie‑bypasses en privilege‑escalaties in verschillende managementonderdelen.
Wat is er aan de hand
- SmartConsole: via een fout in het inlogproces konden niet‑geauthenticeerde aanvallers een applicatietoken bemachtigen en daarmee als admin inloggen. Voorwaarde: de Management Server stond vanaf internet bereikbaar en Trusted Clients (GUI‑toegang) waren ruim ingesteld. Dit lek (CVE-2026-16232) heeft een CVSS‑score van 9,3 en is in het wild misbruikt bij een klein aantal klanten met deze specifieke configuratie. Aangetaste versies zijn o.a. R81.10, R81.20, R82 en R82.10. Patchen kan per direct. (22 juli 2026.) (blog.checkpoint.com)
- Gaia Portal: een gebruiker met alleen leesrechten kon toch commando’s uitvoeren met root‑rechten. Dit lokale privilege‑escalatielek (CVE-2026-62145) is gerepareerd; er zijn geen signalen van actief misbruik. (community.checkpoint.com)
- Security Management en Multi‑Domain Security Management: er is daarnaast een management‑authenticatiebypass en privilege‑escalatie (CVE-2026-62144) verholpen. In bepaalde netwerkopstellingen had een aanvaller met toegang tot de Management Server administratieve commando’s kunnen uitvoeren, met mogelijk impact op beheerde gateways. Er is geen misbruik gemeld. (blog.checkpoint.com)
Waarom dit belangrijk is
Managementinterfaces horen niet open aan het internet te hangen. Check Point benadrukt dat succesvol misbruik van CVE‑2026‑16232 alleen werd gezien wanneer de Management Server publiek bereikbaar was én de lijst met Trusted Clients niet was beperkt. Nederlandse berichtgeving bevestigt dat meerdere organisaties doelwit waren en dat direct patchen en afschermen noodzakelijk is. (blog.checkpoint.com)
Wat je nu moet doen
- Installeer de nieuwste Jumbo Hotfix voor jouw versie. Voor R81.20 is dat Take 158; daarin zijn o.a. CVE‑2026‑16232 en CVE‑2026‑62145 opgelost. Andere releases hebben vergelijkbare updates. (sc1.checkpoint.com)
- Beperk Trusted Clients (GUI‑clients) tot specifieke IP‑adressen/subnets en laat alleen beheerders vanaf bekende locaties of via een VPN/jump host toe. (blog.checkpoint.com)
- Publiceer de Management Server niet op internet. Verdedig de management‑plane met firewallregels. Blokkeer waar mogelijk toegang tot SmartConsole‑communicatie (standaard TCP 19009) en beheerweb (typisch TCP 443) vanaf niet‑vertrouwde netwerken. (sc1.checkpoint.com)
- Controleer logs op verdachte logins/tokens en herzie admin‑rechten en wachtwoorden. Volg de door Check Point gedeelde indicatoren van compromittering (IoC’s) voor extra controle. (blog.checkpoint.com)
Extra context
- Aangetaste producten/versies: Security Management en Multi‑Domain Management op R81.10, R81.20, R82 en R82.10 (en mogelijk oudere varianten). De SmartConsole‑bypass (CVE‑2026‑16232) weegt het zwaarst (CVSS 9,3). (blog.checkpoint.com)
- Check Point meldt dat alle getroffen klanten individueel zijn geïnformeerd en dat Smart‑1 Cloud‑omgevingen al beschermd waren. Desondanks blijft snel patchen en het aanscherpen van toegangsbeleid essentieel. (blog.checkpoint.com)
Kortom: update direct, scherm je managementomgeving af en beperk wie – en vanaf waar – er bij mag. Vooral publiek toegankelijke systemen lopen een hoog risico op misbruik. (blog.checkpoint.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
