Check Point vydal opravu kritickej chyby umožňujúcej vzdialené spustenie kódu ako root

Zraniteľnosť CVE-2026-91843 v produktoch Security Management a Log Server má skóre CVSS 9.8. Check Point vydal opravu cez LivePatch a odporúča jej okamžité nasadenie.

Check Point CVE-2026-91843 je kritická zraniteľnosť v produktoch Security Management a Log Server, na ktorú výrobca vydal opravu prostredníctvom LivePatchu. Chyba má hodnotenie CVSS 9.8 a neautentifikovanému vzdialenému útočníkovi by podľa Check Pointu mohla umožniť spustiť ľubovoľný kód s oprávneniami root.

Problém sa nachádza v neautentifikovanom prihlasovacom procese a ide o stack-based buffer overflow. Check Point organizáciám odporúča bezodkladne aplikovať dostupnú opravu.

Koho sa týka CVE-2026-91843

Podľa upozornenia NHS England sú medzi dotknutými platformami Security Management Server, Multi-Domain Security Management Server, Log Server a Multi-Domain Log Server. Služba Smart-1 Cloud podľa tejto inštitúcie zasiahnutá nie je.

Ide o systémy používané na správu bezpečnostných politík, administráciu bezpečnostných brán a prácu s logami. Ich kompromitácia by preto mohla útočníkovi poskytnúť root prístup k serveru správy alebo logovania bez predchádzajúcej autentifikácie.

Oprava cez LivePatch a dočasné obmedzenie prístupu

Check Point sprístupnil nápravu cez LivePatch. Prevádzkovatelia dotknutých systémov by mali overiť, či je oprava v ich prostredí nasadená a funkčná.

Ak organizácia LivePatch nemôže okamžite aplikovať, výrobca uvádza dočasné zmiernenie rizika: obmedziť prístup k dotknutým systémom len na dôveryhodné IP adresy alebo podsiete. Takéto opatrenie nenahrádza opravu, ale môže znížiť rozsah systémov, z ktorých je prihlasovací proces dostupný.

  • Overiť, či organizácia prevádzkuje niektorý z dotknutých manažmentových alebo logovacích serverov.
  • Skontrolovať stav a dostupnosť LivePatchu pre konkrétne nasadenie.
  • Ak oprava zatiaľ nie je možná, obmedziť sieťový prístup na dôveryhodné adresy alebo podsiete.

Zatiaľ bez potvrdeného zneužitia

Check Point pri zverejnení uviedol, že nemá informácie o zneužití zraniteľnosti vo voľnej prírode. Toto vyjadrenie však samo osebe nie je nezávislým potvrdením, že k zneužitiu nedošlo.

Nie je tiež známe, koľko neopravených inštalácií je dostupných z internetu. Ďalší vývoj ukáže, či aktívne zneužívanie potvrdí výrobca alebo nezávislé bezpečnostné tímy, či sa CVE-2026-91843 objaví v katalógu CISA Known Exploited Vulnerabilities a či budú spresnené dotknuté verzie vrátane dostupnosti opráv pre systémy po skončení podpory.

Zdroje

  • Check Point CheckMates – Oficiálne oznámenie Check Pointu potvrdzuje CVE-2026-91843, CVSS 9.8, možnosť neautentifikovaného vzdialeného spustenia kódu ako root a dostupnosť LivePatchu.
  • NHS England Digital – Nezávisle potvrdzuje povahu chyby, dotknuté typy serverov, odporúčanie aplikovať opravu a stav Smart-1 Cloud.
  • BleepingComputer – Koroboruje, že Check Point vydal bezpečnostné aktualizácie a opisuje dočasné obmedzenie prístupu na dôveryhodné IP adresy.

Overené a aktualizované: 18. 09. 2026 15:23

Zdieľanie