IA

Nova falha na Check Point abre root remoto em servidores de gestão

Bug crítico no login dos Security Management Server permite execução de código como root sem credenciais. Check Point lança LivePatch e admite que todas as deploys estão vulneráveis.

Nova falha na Check Point abre root remoto em servidores de gestão
Ilustração digital | Pixel Magazine

A Check Point publicou hoje uma correção para uma vulnerabilidade crítica nos seus sistemas de gestão que permite a um atacante executar código remoto com privilégios de root. O problema, catalogado como CVE-2026-91843, atinge Security Management Servers e Log Servers, ou seja, precisamente as máquinas que mandam na firewall e guardam os registos.

O bug nasce de um stack-based buffer overflow no processo de login dessas instâncias de gestão. Na prática, basta uma tentativa de autenticação maliciosa para forçar o overflow e injectar código, sem necessidade de credenciais e sem interação do utilizador. A complexidade de exploração é baixa, o que é sempre a pior combinação quando se fala de infraestruturas que costumam estar expostas à Internet e ligadas a redes empresariais inteiras.

Segundo a Check Point, todas as deploys de Security Management Server são vulneráveis, independentemente da configuração ou sequer de o VPN estar ou não em uso. A empresa disponibilizou um LivePatch, mas também medidas de mitigação temporárias para quem não consegue aplicar já a correção. A receita passa por reforçar o hardening dos sistemas e limitar o acesso a IPs ou sub-redes de confiança através do menu Manage & Settings > Permissions & Administrators > Trusted Clients na SmartConsole. Tudo o que não for acesso estritamente administrativo deveria estar longe destes servidores, e esta falha só sublinha isso.

Ainda não há registo público de exploração ativa do CVE-2026-91843, mas a Check Point admite que equipas de segurança devem olhar com atenção para alertas “Administrator failed to log in: Username too long” nos logs de Audit e Admin login, que denunciam tentativas de exploração. Dado o histórico recente da marca, convém não dormir sobre este conforto temporário. Nos últimos meses, a empresa viu um zero-day de bypass de autenticação (CVE-2026-50751) ser abusado por um afiliado de ransomware Qilin, como a própria revelou em investigações anteriores, e outro bypass (CVE-2026-16232) a ser explorado em SmartConsole desde pelo menos julho.

Este novo bug chega logo após a correção de duas falhas críticas adicionais na semana passada: a CVE-2026-85103, um overflow no fluxo de decoding ASN.1 de certificados VPN que permitia execução remota de código em firewalls e sistemas de gestão, e a CVE-2026-85102, um bypass de autenticação que abria a porta a código remoto sem credenciais. O alerta do centro neerlandês NCSC-NL para priorizar patches às VPN Check Point, onde avisou que a exploração destes bugs era iminente, mostra bem o quão apetecíveis são estes alvos na cadeia de ataque, tal como já vimos em produtos de outros fabricantes, da Cisco a appliances de backup.

Para equipas em Portugal que usam Check Point em bancos, telcos, administração pública ou PME com ambições de grande, a mensagem é simples e pouco glamorosa: aplicar patches depressa, rever quem pode falar com o management, e assumir que o perímetro da firewall já não é muralha, é só mais um nodo sensível. Incidentes à estilo Cisco com root em gateways de email já mostraram o custo de tratar appliances de rede como caixas pretas intocáveis. Se a infraestrutura que devia ser a primeira linha de defesa continua a ser a última a receber updates, o problema não é da Check Point, é da estratégia de segurança da casa.

Fonte: BleepingComputer

Comentários · 0