Check Point: falla critica, accesso admin senza password

Martino Roberto Martino Roberto · Consulente Cybersecurity · 23/09/2026 9:19

Una vulnerabilità critica permette di ottenere pieni diritti di amministrazione sui management server Check Point senza credenziali. Già sfruttata, patch dal 22 settembre.

Illustrazione: Check Point: falla critica, accesso admin senza password

Una falla che scavalca il login

Come si entra nel pannello che comanda tutti i firewall di un'azienda senza conoscere una sola password? È la domanda che si sono posti gli amministratori Check Point da luglio 2026, quando è emerso che una falla critica (CVE-2026-16232, punteggio 9.1) permette di ottenere un token di servizio applicativo e accedere a SmartConsole con pieni diritti amministrativi, senza account né credenziali.

Cosa colpisce e cosa rischia chi la usa

Il problema riguarda Security Management Server e Multi-Domain Security Management Server, cioè i sistemi che centralizzano regole di sicurezza e configurazione di tutta l'infrastruttura protetta. Le versioni coinvolte vanno da R77.30 a R82.10, un ventaglio che comprende anche release già fuori supporto. Chi entra può riscrivere le policy del firewall a piacimento: aprire porte, disattivare controlli, creare varchi permanenti. La condizione che rende possibile l'attacco è semplice e purtroppo comune: management server raggiungibile da Internet, con la sezione "Trusted Clients" di SmartConsole lasciata su "Any" invece che ristretta a indirizzi noti.

Sfruttata da mesi, patch solo ora

Check Point ha confermato che la vulnerabilità è già stata sfruttata, parlando però di "un numero limitato di clienti" colpiti, senza specificare chi ci sia dietro né quando sia partita la campagna. Ha pubblicato cinque indirizzi IP legati agli attacchi (151.241.99.207, 151.241.99.233, 158.62.198.182, 192.142.10.99, 139.28.37.250) e un indicatore utile nei log di audit: il metodo di autenticazione registrato come "token dell'applicazione", che non dovrebbe comparire in un accesso legittimo da SmartConsole. Le patch, distribuite come pacchetti di aggiornamento cumulativo, sono disponibili dal 22 settembre: Take 36 per R82.10, Take 118 per R82, Take 158 per R81.20.

Cosa fare subito

In attesa di installare gli aggiornamenti, la contromisura immediata è limitare l'accesso a SmartConsole: impostare i Trusted Clients su indirizzi specifici e bloccare via firewall ogni connessione non autorizzata al management server. Vale la pena controllare i log delle ultime settimane per i cinque IP pubblicati e per accessi con token applicativo fuori orario o da geografie inattese.

💬 Il mio commento

Un management server di firewall è, di fatto, il pannello di comando di tutta un'infrastruttura di sicurezza: chi lo controlla non deve più violare i singoli apparati, li riconfigura tutti insieme da un solo punto. Per questo una falla che scavalca il login mi mette più a disagio di tante altre viste quest'anno — non è "solo" un bug, sono le chiavi di casa lasciate nella toppa.

Nei sopralluoghi che faccio, la causa di esposizioni come questa quasi mai è un attacco sofisticato: è una console di gestione raggiungibile da Internet "per comodità di accesso remoto", con i Trusted Clients lasciati su "Any" perché nessuno si è mai preso la briga di restringerli a indirizzi noti. Capita anche in realtà che sulla carta hanno un SOC e un piano di patching serio: la configurazione di rete della console viene decisa una volta, all'installazione, e poi nessuno la rivede più per anni.

Se in azienda avete un ambiente Check Point con management server esposto, il consiglio pratico è verificare subito Trusted Clients e log di audit prima ancora di aspettare la finestra di manutenzione per la patch. Se volete una mano a capire se la vostra console è esposta e con quali privilegi, è esattamente il tipo di verifica che faccio in una valutazione di postura o in un incident response: scrivetemi e la guardiamo insieme.

Fonte: Red Hot Cyber

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →