NG Solution Team
Cybersécurité

CVE-2026-93616 : faille zero-day critique dans Check Point

Check Point a publié le 22 septembre un correctif pour CVE-2026-93616, une vulnérabilité zero-day critique de son logiciel Security Management exploitée activement avant la disponibilité d’un correctif. Le défaut ne requiert ni authentification ni interaction utilisateur et affiche un score CVSS 3.1 de 9,8. Le même jour, la CISA a ajouté CVE-2026-93616 à son catalogue Known Exploited Vulnerabilities ; les agences civiles fédérales soumises à la Binding Operational Directive 26-04 doivent remédier à cette vulnérabilité d’ici le 25 septembre.

Que fait CVE-2026-93616 ?

CVE-2026-93616 est une vulnérabilité de type path traversal pré-authentifiée dans le service web Check Point Management. Check Point indique qu’elle peut permettre à un attaquant d’exécuter un script depuis un chemin arbitraire et de charger une classe Java arbitraire. Le défaut est classé CWE-22 (limitation incorrecte d’un chemin d’accès à un répertoire restreint). Son vecteur CVSS reflète une exploitation réseau, une complexité d’attaque faible, aucune exigence de privilèges et aucune interaction utilisateur.

Les serveurs de management occupent une position privilégiée dans l’architecture de sécurité d’un réseau, car ils contrôlent politiques et fonctions administratives sur d’autres systèmes. Check Point n’a pas publié d’informations sur les actions menées par les attaquants après exploitation de CVE-2026-93616 ; la compromission des passerelles gérées ou d’autres systèmes ne doit donc pas être considérée comme confirmée sans vérification.

Smart-1 Cloud a déjà été corrigé. Les pare-feu Quantum Force et Quantum Spark ne sont pas directement affectés par CVE-2026-93616, mais les systèmes autonomes combinant fonctions de management et de firewall nécessitent une remédiation puisque le composant de management est concerné.

Versions affectées et correctifs

Check Point liste les versions Security Management suivantes comme affectées :
– R82.20 : systèmes sans Security Hotfix Take 1.
– R82.10 : Jumbo Hotfix Take 44 ou antérieur.
– R82 : Jumbo Hotfix Take 126 ou antérieur.
– R81.20 : Jumbo Hotfix Take 166 ou antérieur.
– R81.10 : Jumbo Hotfix Take 190 ou antérieur (branche en fin de support).
– Les branches en fin de support R81, R80.40, R80.30, R80.20, R80.10 et R80 sont également affectées.

Les versions corrigées disponibles sont :
– R82.20 : Security Hotfix Take 1.
– R82.10 : Jumbo Hotfix Take 45.
– R82 : Jumbo Hotfix Take 127.
– R81.20 : Jumbo Hotfix Take 170.
– R81.10 : Jumbo Hotfix Take 192.

Check Point précise que les LivePatch Takes 28 et 29 n’adressent pas CVE-2026-93616 et qu’aucun LivePatch n’est disponible pour cette vulnérabilité. Les administrateurs doivent se reporter aux consignes de sécurité CVE-2026-93616 publiées par Check Point pour confirmer le paquet et les étapes de remédiation appropriés à chaque déploiement.

Mesures recommandées

Les organisations exploitant des produits de management Check Point affectés doivent installer immédiatement le hotfix correspondant et rechercher des signes de compromission pouvant précéder la divulgation du 22 septembre. Check Point recommande également de restreindre l’accès au port TCP 19009 de manière à ce qu’il ne soit reachable que depuis des adresses IP de confiance : cette mesure réduit l’exposition mais ne remplace pas la mise à jour.

Les équipes de sécurité sont invitées à :
– identifier les déploiements affectés (Security Management, Multi-Domain Management, Log Server, Multi-Domain Log Server, SmartEvent et déploiements standalone) ;
– confirmer la version installée et le Jumbo Hotfix Take selon la liste des versions affectées ;
– installer le correctif publié le 22 septembre ;
– restreindre l’accès TCP/19009 aux adresses IP de confiance ;
– exécuter les étapes de détection de compromission fournies par Check Point et revoir les indicateurs de compromission publiés ;
– enquêter sur les systèmes exposés pour toute activité suspecte remontant au moins au 23 juillet, date à laquelle Check Point a identifié une poignée d’attaques ciblées.

Check Point n’a pas identifié publiquement l’auteur des attaques, les organisations ciblées, les secteurs affectés ni les actions post-exploitation. La société décrit l’activité connue liée à CVE-2026-93616 uniquement comme « une poignée d’attaques ciblées ».

CVE-2026-85102 : un autre défaut exploité

L’avis du 22 septembre couvre également CVE-2026-85102, une autre vulnérabilité critique pré-authentifiée affectant un composant différent. CVE-2026-85102 concerne la gestion des certificats du Security Gateway VPN et peut permettre une exécution de code à distance sans authentification. Check Point l’a patchée le 9 septembre et avait alors indiqué n’avoir aucune preuve d’exploitation.

La société a relevé des tentatives d’exploitation visant des clients Spark à partir du 12 septembre, via l’infrastructure VPN et proxy, avec des sujets de certificats incluant CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global et CN=vpnuser,OU=users,O=global. Ces indicateurs concernent CVE-2026-85102 et ne doivent pas être traités comme des indicateurs pour CVE-2026-93616. Les administrateurs enquêtant sur la faille VPN doivent suivre les directives de remédiation distinctes fournies par Check Point.

La CISA a ajouté les deux vulnérabilités au catalogue KEV le 22 septembre en raison d’une exploitation confirmée.

Contexte récent

CVE-2026-93616 s’inscrit dans une série de vulnérabilités critiques touchant des infrastructures de management en 2026. Une précédente zero-day dans SmartConsole permettait à des attaquants non authentifiés d’obtenir un accès administrateur sur des Security Management Servers exposés sans restrictions Trusted Client IP. En dehors de l’écosystème Check Point, des failles récentes dans Cisco FMC ont été exploitées pour voler des identifiants, établir des tunnels vers des réseaux internes et déployer le rançongiciel Qilin dans un cluster d’intrusion.

Ces incidents ne prouvent pas que la même activité a eu lieu via CVE-2026-93616, mais illustrent la nécessité de contrôles de compromission quand des systèmes centralisés de gestion sont accédés par des attaquants. Installer le correctif ferme la vulnérabilité, mais n’établit pas si un système a été compromis avant la mise à jour.

Related posts

Aéroport de Leipzig : alerte sécurité après détection d’un drone

Marie Martin

Alerte nationale : la police nigériane avertit d’attaques sur écoles et camps NYSC

Jean Dupont

100 universités sont-elles en danger à cause d’une vulnérabilité de PeopleSoft ?

Thomas Lefèvre

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy