Kritisk autentiseringsomgåelse i Check Points administrasjonstjener

Check Point offentliggjorde 1. august 2026 en kritisk sårbarhet i Security Management Server og Multi-Domain Security Management Server. Feilen har nummeret CVE-2026-18574 og verdien 9,3 etter CVSS. En angriper uten pålogging, men med nettverkstilgang til en sårbar tjener, kan kjøre vilkårlige kommandoer og i verste fall få full kontroll over administrasjonsmiljøet. Kunder på Smart-1 Cloud er allerede oppdatert. Check Point oppgir at sårbarheten ble funnet internt, og at det verken er meldt om aktiv utnytting eller offentlig tilgjengelig angrepskode.

Hva som skjer teknisk

En administrasjonstjener hos Check Point er ikke selve brannmuren, men systemet som styrer den. Der ligger regelverket, konfigurasjonen og loggene for miljøet, og derfra distribueres endringer ut til enhetene som håndhever dem. Tjeneren har med andre ord en tillit som ingen enkelt brannmur har alene.

Sårbarheten er beskrevet som en omgåelse av autentisering. Kort sagt slipper en forespørsel forbi kontrollen av hvem avsenderen er, og blir behandlet som om den kom fra en berettiget bruker. Check Point oppgir at følgen kan være kjøring av vilkårlige kommandoer og potensielt full kontroll over administrasjonsmiljøet. Leverandøren har ikke offentliggjort tekniske detaljer om selve feilen, og det er vanlig praksis mens kundene rekker å oppdatere. Verdien 9,3 hører til det øverste sjiktet i CVSS, og scorer i det sjiktet gis vanligvis når angrepet kan skje over nettverket uten forhåndstilgang og med stor konsekvens. Check Point anbefaler i tillegg å begrense hvem som får nå administrasjonsgrensesnittet, gjennom Trusted Clients og nettverkskontroller.

Angriperuten påloggingAdministrasjonstjenerautentisering omgåsVilkårlige kommandoerkjøres på tjenerenKontrollover administrasjonsmiljøet
Figur: Angrepet krever ingen pålogging, bare nettverkstilgang til tjeneren. Derfor er det å stenge grensesnittet like viktig som å oppdatere.

Hva det betyr for deg som har Check Point i miljøet

Rekkefølgen på arbeidet er poenget her, og vi mener den bør avklares før du gjør noe annet. Har du en administrasjonstjener som er nåbar fra internett, er det et mål som gir angriperen kontroll over selve forsvaret ditt. Mange virksomheter har over tid åpnet for administrasjon utenfra, gjerne for at en leverandør skulle komme til. Åpningen blir stående, og ingen tenker på den igjen. Dette varselet er etter vår mening en god anledning til å lukke den.

Det andre er ansvarsforholdet. Driftes brannmurmiljøet av en partner, er det likevel du som sitter med risikoen. Da bør det være avklart hvem som følger med på leverandørens sikkerhetsvarsler. Det bør også være avklart hvem som beslutter oppdatering, og hvor raskt den skal skje. At Check Point selv fant feilen, og at ingen utnytting er meldt, gir deg et pusterom. Vi vil ikke kalle det en unnskyldning for å vente. Er virksomheten din omfattet av NIS2, er dette både sårbarhetshåndtering og leverandørstyring etter artikkel 21.

Berigo anbefaler

  • Installer sikkerhetsoppdateringen fra Check Point, og bruk varselet sk185222 for å finne hvilke versjoner som er berørt.
  • Steng administrasjonsgrensesnittet mot internett, og begrens tilgangen til navngitte adresser med Trusted Clients.
  • Få driftsleverandøren til å bekrefte skriftlig at oppdateringen er gjennomført, med dato.
  • Gå gjennom loggene på administrasjonstjeneren for pålogginger og endringer i regelverket den siste tiden.
  • Sett opp en fast rutine for å fange opp sikkerhetsvarsler fra leverandørene av sikkerhetsutstyret deres.

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt