2026年7月22日,Check Point发布紧急安全公告,披露了影响SmartConsole登录流程的严重认证绕过漏洞CVE-2026-16232。该漏洞已在野外被积极利用,美国网络安全与基础设施安全局(CISA)已将其纳入《已知被利用漏洞目录》(KEV),要求联邦机构在7月25日前完成修复。
事件概述
CVE-2026-16232影响Check Point Security Management Server和Multi-Domain Security Management Server(MDS)。该漏洞存在于SmartConsole登录过程中的应用认证边界缺陷,使得未经身份验证的远程攻击者能够获取应用程序登录令牌,并以完全管理员权限登录SmartConsole。
一旦攻击者成功利用,即可修改整个防火墙策略和安全配置。Check Point确认已有少数客户受到影响,且漏洞利用不需要用户名、密码或多因素认证(MFA)。
技术细节
漏洞原理
根据Rapid7发布的技术分析,该漏洞的根本原因是应用认证路径中的信任边界缺陷。具体而言,受影响的服务器在处理SIC(Secure Internal Communication)证书时,接受了攻击者提供的SIC区分名(DN)作为远程应用程序的身份,而非将该身份与经过认证的对等证书DN绑定。
攻击者可以通过以下步骤完成利用:
- 在未经认证的启动通信中读取管理服务器的SIC DN
- 在伪造的应用证书绑定中重放该DN
- 通过FWM/CPMI服务获取应用程序令牌
- 向FWM服务请求SmartConsole SSO票据
- 通过CPM的SOAP API兑换票据,获得SmartConsole会话
影响范围
- 受影响版本:R77.30、R80.x、R81.x、R82.x系列的所有当前受支持版本
- 先决条件:管理服务器IP可从互联网访问,且Trusted Clients配置未限制GUI客户端IP
- 利用复杂度:低,无需认证、无需用户交互
影响评估
| 维度 | 评估 |
|---|---|
| CVSS 4.0 | 9.3 Critical |
| CVSS 3.1 | 9.1 Critical |
| 利用门槛 | 网络可达,无需认证 |
| 实际危害 | 完全控制防火墙策略,修改安全配置 |
| 在野利用 | 已确认,少数客户受影响 |
值得注意的是,这是Check Point在六周内第二个被确认在野利用的CVE。今年6月,CVE-2026-50751(IKEv1 VPN认证绕过)曾被Qilin勒索软件帮派利用。
修复建议
立即补丁
Check Point已于7月22日发布Jumbo Hotfix修复该漏洞。所有运行受影响版本的Security Management Server和MDS必须立即应用补丁。同日修复的还有两个相关漏洞:
- CVE-2026-62144(CVSS 9.3):管理认证绕过和权限提升
- CVE-2026-62145(CVSS 7.5):GaiaOS WebUI本地权限提升
临时缓解措施
在完成补丁前,建议采取以下措施:
- 将Trusted Clients(GUI clients)限制为已知的管理IP地址或子网
- 在防火墙后方保护管理服务器访问,限制非授权IP访问
- 确保控制连接的隐含规则已启用
检测与取证
管理员可以通过SmartConsole审计日志查询Authentication method: application token来检查是否存在潜在入侵。Check Point公布的五个IOC IP地址包括:
- 151.241.99[.]207
- 151.241.99[.]233
- 158.62.198[.]182
- 192.142.10[.]99
- 139.28.37[.]250
- 194.213.18[.]137