Check Point vydal opravy kritickej zraniteľnosti CVE-2026-93616
Check Point vydal opravy kritickej zraniteľnosti v manažmentových serveroch. CVE-2026-93616 bola podľa výrobcu obmedzene a cielene zneužívaná už v júli.

Zraniteľnosť Check Point CVE-2026-93616 je kritická chyba v manažmentových produktoch výrobcu, pri ktorej bolo potvrdené aktívne zneužívanie. Check Point uviedol, že zaznamenal obmedzené cielené zneužitie proti hŕstke zákazníkov 23. júla 2026. Opravu sprístupnil 22. septembra.
Chyba má skóre CVSS 9.8 a týka sa služby Management web service. Ide o preautentifikačnú chybu typu path traversal, teda zraniteľnosť zneužiteľnú bez prihlásenia. Útočník môže podľa popisu výrobcu spustiť skript z ľubovoľnej cesty a načítať ľubovoľnú Java triedu.
Nejde pritom o aktualizáciu skôr publikovanej chyby CVE-2026-91843. CVE-2026-93616 je samostatná zraniteľnosť s vlastnou opravou a odporúčaniami výrobcu.
Zraniteľnosť Check Point zasahuje manažmentové servery
Dotknuté sú produkty Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server a SmartEvent. Ide o systémy určené na centralizovanú správu bezpečnostného prostredia Check Point vrátane administrácie a riadenia bezpečnostných politík.
Úspešné zneužitie môže neautentifikovanému útočníkovi umožniť vykonať vlastný skript na dotknutom manažmentovom serveri. Práve postavenie týchto serverov v infraštruktúre robí chybu závažnou, keďže ide o komponenty používané na správu bezpečnostných produktov.
Organizácie by mali nasadiť opravy podľa bezpečnostného advisora Check Point sk1000171. Výrobca zároveň upozornil, že LivePatch Take 28/29 túto zraniteľnosť neopravuje.
Chyba sa dostala do zoznamu CISA KEV
Kanadské vládne Cyber Centre uviedlo, že CISA zaradila CVE-2026-93616 22. septembra do katalógu Known Exploited Vulnerabilities (KEV).
Potvrdené zneužitie a zaradenie do KEV sú dôvodom na overenie verzií a stavu nasadenia opravy na všetkých dotknutých manažmentových systémoch. Popri aktualizácii je vhodné preveriť dostupné indikátory kompromitácie a interné bezpečnostné záznamy podľa odporúčaní výrobcu.
Rozsah útokov zatiaľ známy nie je
Check Point nezverejnil identitu útočníkov, ich motiváciu, použité nástroje ani mená napadnutých organizácií. Verejne potvrdený nie je ani celkový počet kompromitovaných prostredí či rozsah prípadného následného prieniku do zasiahnutých sietí.
Ďalší vývoj môže priniesť technické detaily o útokoch, indikátory kompromitácie alebo informácie o širšom rozsahu zasiahnutých organizácií. Podstatné je, že oprava je dostupná a samotný LivePatch Take 28/29 na odstránenie chyby nestačí.
Zdroje
- Check Point Blog – Výrobca potvrdzuje CVE-2026-93616, jej technickú povahu, obmedzené cielené zneužitie 23. júla a dostupnosť opravy.
- Canadian Centre for Cyber Security – Kanadská vládna autorita uvádza, že Check Point nahlásil zneužívanie a že CISA chybu 22. septembra zaradila do KEV.
- BleepingComputer – Nezávisle opisuje dotknuté produkty, možnosť nahrávania a spúšťania skriptov bez autentifikácie a dostupné dočasné zmiernenie.
Overené a aktualizované: 23. 09. 2026 06:26



