Una falla che scavalca il login
Come si entra nel pannello che comanda tutti i firewall di un'azienda senza conoscere una sola password? È la domanda che si sono posti gli amministratori Check Point da luglio 2026, quando è emerso che una falla critica (CVE-2026-16232, punteggio 9.1) permette di ottenere un token di servizio applicativo e accedere a SmartConsole con pieni diritti amministrativi, senza account né credenziali.
Cosa colpisce e cosa rischia chi la usa
Il problema riguarda Security Management Server e Multi-Domain Security Management Server, cioè i sistemi che centralizzano regole di sicurezza e configurazione di tutta l'infrastruttura protetta. Le versioni coinvolte vanno da R77.30 a R82.10, un ventaglio che comprende anche release già fuori supporto. Chi entra può riscrivere le policy del firewall a piacimento: aprire porte, disattivare controlli, creare varchi permanenti. La condizione che rende possibile l'attacco è semplice e purtroppo comune: management server raggiungibile da Internet, con la sezione "Trusted Clients" di SmartConsole lasciata su "Any" invece che ristretta a indirizzi noti.
Sfruttata da mesi, patch solo ora
Check Point ha confermato che la vulnerabilità è già stata sfruttata, parlando però di "un numero limitato di clienti" colpiti, senza specificare chi ci sia dietro né quando sia partita la campagna. Ha pubblicato cinque indirizzi IP legati agli attacchi (151.241.99.207, 151.241.99.233, 158.62.198.182, 192.142.10.99, 139.28.37.250) e un indicatore utile nei log di audit: il metodo di autenticazione registrato come "token dell'applicazione", che non dovrebbe comparire in un accesso legittimo da SmartConsole. Le patch, distribuite come pacchetti di aggiornamento cumulativo, sono disponibili dal 22 settembre: Take 36 per R82.10, Take 118 per R82, Take 158 per R81.20.
Cosa fare subito
In attesa di installare gli aggiornamenti, la contromisura immediata è limitare l'accesso a SmartConsole: impostare i Trusted Clients su indirizzi specifici e bloccare via firewall ogni connessione non autorizzata al management server. Vale la pena controllare i log delle ultime settimane per i cinque IP pubblicati e per accessi con token applicativo fuori orario o da geografie inattese.
💬 Il mio commento
Un management server di firewall è, di fatto, il pannello di comando di tutta un'infrastruttura di sicurezza: chi lo controlla non deve più violare i singoli apparati, li riconfigura tutti insieme da un solo punto. Per questo una falla che scavalca il login mi mette più a disagio di tante altre viste quest'anno — non è "solo" un bug, sono le chiavi di casa lasciate nella toppa.
Nei sopralluoghi che faccio, la causa di esposizioni come questa quasi mai è un attacco sofisticato: è una console di gestione raggiungibile da Internet "per comodità di accesso remoto", con i Trusted Clients lasciati su "Any" perché nessuno si è mai preso la briga di restringerli a indirizzi noti. Capita anche in realtà che sulla carta hanno un SOC e un piano di patching serio: la configurazione di rete della console viene decisa una volta, all'installazione, e poi nessuno la rivede più per anni.
Se in azienda avete un ambiente Check Point con management server esposto, il consiglio pratico è verificare subito Trusted Clients e log di audit prima ancora di aspettare la finestra di manutenzione per la patch. Se volete una mano a capire se la vostra console è esposta e con quali privilegi, è esattamente il tipo di verifica che faccio in una valutazione di postura o in un incident response: scrivetemi e la guardiamo insieme.