Check Point vydal opravu kritickej chyby umožňujúcej vzdialené spustenie kódu ako root
Zraniteľnosť CVE-2026-91843 v produktoch Security Management a Log Server má skóre CVSS 9.8. Check Point vydal opravu cez LivePatch a odporúča jej okamžité nasadenie.

Check Point CVE-2026-91843 je kritická zraniteľnosť v produktoch Security Management a Log Server, na ktorú výrobca vydal opravu prostredníctvom LivePatchu. Chyba má hodnotenie CVSS 9.8 a neautentifikovanému vzdialenému útočníkovi by podľa Check Pointu mohla umožniť spustiť ľubovoľný kód s oprávneniami root.
Problém sa nachádza v neautentifikovanom prihlasovacom procese a ide o stack-based buffer overflow. Check Point organizáciám odporúča bezodkladne aplikovať dostupnú opravu.
Koho sa týka CVE-2026-91843
Podľa upozornenia NHS England sú medzi dotknutými platformami Security Management Server, Multi-Domain Security Management Server, Log Server a Multi-Domain Log Server. Služba Smart-1 Cloud podľa tejto inštitúcie zasiahnutá nie je.
Ide o systémy používané na správu bezpečnostných politík, administráciu bezpečnostných brán a prácu s logami. Ich kompromitácia by preto mohla útočníkovi poskytnúť root prístup k serveru správy alebo logovania bez predchádzajúcej autentifikácie.
Oprava cez LivePatch a dočasné obmedzenie prístupu
Check Point sprístupnil nápravu cez LivePatch. Prevádzkovatelia dotknutých systémov by mali overiť, či je oprava v ich prostredí nasadená a funkčná.
Ak organizácia LivePatch nemôže okamžite aplikovať, výrobca uvádza dočasné zmiernenie rizika: obmedziť prístup k dotknutým systémom len na dôveryhodné IP adresy alebo podsiete. Takéto opatrenie nenahrádza opravu, ale môže znížiť rozsah systémov, z ktorých je prihlasovací proces dostupný.
- Overiť, či organizácia prevádzkuje niektorý z dotknutých manažmentových alebo logovacích serverov.
- Skontrolovať stav a dostupnosť LivePatchu pre konkrétne nasadenie.
- Ak oprava zatiaľ nie je možná, obmedziť sieťový prístup na dôveryhodné adresy alebo podsiete.
Zatiaľ bez potvrdeného zneužitia
Check Point pri zverejnení uviedol, že nemá informácie o zneužití zraniteľnosti vo voľnej prírode. Toto vyjadrenie však samo osebe nie je nezávislým potvrdením, že k zneužitiu nedošlo.
Nie je tiež známe, koľko neopravených inštalácií je dostupných z internetu. Ďalší vývoj ukáže, či aktívne zneužívanie potvrdí výrobca alebo nezávislé bezpečnostné tímy, či sa CVE-2026-91843 objaví v katalógu CISA Known Exploited Vulnerabilities a či budú spresnené dotknuté verzie vrátane dostupnosti opráv pre systémy po skončení podpory.
Zdroje
- Check Point CheckMates – Oficiálne oznámenie Check Pointu potvrdzuje CVE-2026-91843, CVSS 9.8, možnosť neautentifikovaného vzdialeného spustenia kódu ako root a dostupnosť LivePatchu.
- NHS England Digital – Nezávisle potvrdzuje povahu chyby, dotknuté typy serverov, odporúčanie aplikovať opravu a stav Smart-1 Cloud.
- BleepingComputer – Koroboruje, že Check Point vydal bezpečnostné aktualizácie a opisuje dočasné obmedzenie prístupu na dôveryhodné IP adresy.
Overené a aktualizované: 18. 09. 2026 15:23



