CVE-2026-16232:Check Point SmartConsole认证绕过漏洞遭野外利用,防火墙管理平台陷入危机

2026年7月22日,Check Point发布紧急安全公告,披露了影响SmartConsole登录流程的严重认证绕过漏洞CVE-2026-16232。该漏洞已在野外被积极利用,美国网络安全与基础设施安全局(CISA)已将其纳入《已知被利用漏洞目录》(KEV),要求联邦机构在7月25日前完成修复。

事件概述

CVE-2026-16232影响Check Point Security Management ServerMulti-Domain Security Management Server(MDS)。该漏洞存在于SmartConsole登录过程中的应用认证边界缺陷,使得未经身份验证的远程攻击者能够获取应用程序登录令牌,并以完全管理员权限登录SmartConsole。

一旦攻击者成功利用,即可修改整个防火墙策略和安全配置。Check Point确认已有少数客户受到影响,且漏洞利用不需要用户名、密码或多因素认证(MFA)。

技术细节

漏洞原理

根据Rapid7发布的技术分析,该漏洞的根本原因是应用认证路径中的信任边界缺陷。具体而言,受影响的服务器在处理SIC(Secure Internal Communication)证书时,接受了攻击者提供的SIC区分名(DN)作为远程应用程序的身份,而非将该身份与经过认证的对等证书DN绑定。

攻击者可以通过以下步骤完成利用:

  1. 在未经认证的启动通信中读取管理服务器的SIC DN
  2. 在伪造的应用证书绑定中重放该DN
  3. 通过FWM/CPMI服务获取应用程序令牌
  4. 向FWM服务请求SmartConsole SSO票据
  5. 通过CPM的SOAP API兑换票据,获得SmartConsole会话

影响范围

  • 受影响版本:R77.30、R80.x、R81.x、R82.x系列的所有当前受支持版本
  • 先决条件:管理服务器IP可从互联网访问,且Trusted Clients配置未限制GUI客户端IP
  • 利用复杂度:低,无需认证、无需用户交互

影响评估

维度 评估
CVSS 4.0 9.3 Critical
CVSS 3.1 9.1 Critical
利用门槛 网络可达,无需认证
实际危害 完全控制防火墙策略,修改安全配置
在野利用 已确认,少数客户受影响

值得注意的是,这是Check Point在六周内第二个被确认在野利用的CVE。今年6月,CVE-2026-50751(IKEv1 VPN认证绕过)曾被Qilin勒索软件帮派利用。

修复建议

立即补丁

Check Point已于7月22日发布Jumbo Hotfix修复该漏洞。所有运行受影响版本的Security Management Server和MDS必须立即应用补丁。同日修复的还有两个相关漏洞:

  • CVE-2026-62144(CVSS 9.3):管理认证绕过和权限提升
  • CVE-2026-62145(CVSS 7.5):GaiaOS WebUI本地权限提升

临时缓解措施

在完成补丁前,建议采取以下措施:

  1. 将Trusted Clients(GUI clients)限制为已知的管理IP地址或子网
  2. 在防火墙后方保护管理服务器访问,限制非授权IP访问
  3. 确保控制连接的隐含规则已启用

检测与取证

管理员可以通过SmartConsole审计日志查询Authentication method: application token来检查是否存在潜在入侵。Check Point公布的五个IOC IP地址包括:

  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

参考来源