En bref

  • CVE-2026-93616 : path traversal pré-authentification (CWE-22) CVSS 9.8 dans Check Point Quantum Security Management Server, exploité activement depuis juillet 2026
  • Systèmes affectés : Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, SmartEvent — toutes versions non patchées R80.x et R81.x
  • Action urgente : appliquer le hotfix R82.20 — restreindre l'accès réseau au Management Server aux IP de confiance immédiatement

Les faits

Check Point a divulgué le 22 septembre 2026 une vulnérabilité zero-day activement exploitée dans son serveur de management Quantum Security Management. Référencée CVE-2026-93616, cette faille de type path traversal (CWE-22, Improper Limitation of a Pathname to a Restricted Directory) atteint un score CVSS v3.1 de 9.8, avec un vecteur AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H — exploitable à distance, sans authentification préalable, sans interaction utilisateur et avec faible complexité d'attaque. La CISA a ajouté cette CVE au catalogue KEV le même jour, imposant un délai de remédiation au 25 septembre 2026 pour les agences fédérales américaines.

La vulnérabilité réside dans le service web de management du Quantum Security Management Server. Un attaquant non authentifié peut envoyer une requête HTTP spécialement forgée à ce service pour traverser les restrictions de répertoire et accéder à des chemins arbitraires du système de fichiers. L'exploitation va bien au-delà d'une simple lecture de fichiers : la faille permet à l'attaquant d'exécuter un script depuis un chemin arbitraire et de charger une classe Java arbitraire dans le contexte du service de management. Cela confère à l'attaquant une exécution de code arbitraire dans le contexte du processus de management Check Point, avec les privilèges élevés qui lui sont associés.

L'impact d'une compromission du Security Management Server est particulièrement grave dans l'architecture Check Point. Le Management Server centralise l'ensemble des politiques de sécurité, des règles de firewall, des configurations VPN et des logs de tous les gateways Check Point de l'organisation. Un attaquant qui compromise le Management Server peut modifier silencieusement les politiques de sécurité pour ouvrir des règles firewall arbitraires, désactiver des contrôles de sécurité, extraire les configurations complètes de l'infrastructure (incluant les secrets de chiffrement VPN), et accéder aux logs de sécurité pour effacer les traces de ses activités.

Check Point a confirmé dans son advisory que des attaques ciblées ont été observées dans la nature. Les premières exploitations documentées ont été détectées le 23 juillet 2026, mais la divulgation publique n'est intervenue que le 22 septembre 2026 après que des patches aient été disponibles pour les versions majeures supportées. Ce délai de deux mois entre la détection et la divulgation publique indique un traitement en urgence par l'équipe de sécurité Check Point, vraisemblablement en coordination avec des équipes de réponse à incident ayant découvert des compromissions actives chez des clients. Cela signifie également que des attaquants ont disposé d'une fenêtre d'exploitation silencieuse de deux mois sans que la majorité des administrateurs aient été alertés.

Du point de vue technique, l'exploitation du path traversal dans ce contexte est particulièrement efficace car le service web de management Check Point s'exécute avec des privilèges élevés nécessaires à la gestion des politiques de sécurité. L'injection d'une classe Java arbitraire représente un vecteur d'exécution de code potentiellement persistant, car les classes Java chargées dynamiquement peuvent rester en mémoire et s'exécuter de manière répétée. Des scripts malveillants peuvent également être déposés sur le système de fichiers à des emplacements persistants pour survivre aux redémarrages du service.

Les produits affectés couvrent un périmètre large de la suite Check Point : Security Management Server (SMS), Multi-Domain Security Management Server (MDS), Log Server, Multi-Domain Log Server, et SmartEvent. Cette diversité d'impact reflète le fait que la vulnérabilité se situe dans le composant de management web commun à ces produits. Selon les analyses disponibles au 23 septembre 2026, toutes les versions supportées des branches R80.x et R81.x sont affectées en l'absence du hotfix.

La CVE-2026-93616 s'inscrit dans un contexte particulièrement préoccupant pour les clients Check Point : le même advisory de sécurité mentionne une exploitation combinée avec CVE-2026-85102, une faille de validation de certificat dans les Security Gateways et Spark Firewalls. La combinaison des deux vulnérabilités permettrait un scénario d'attaque enchaîné : compromission du gateway via CVE-2026-85102 pour obtenir des informations de configuration, puis pivot vers le Management Server via CVE-2026-93616 pour prendre le contrôle total de l'infrastructure de sécurité Check Point. Cette chaîne d'exploitation complète l'arsenal des attaquants ciblant les infrastructures de sécurité d'entreprise.

Check Point a publié le hotfix R82.20 Security Hotfix et des Jumbo Hotfix Takes pour les branches supportées. L'advisory recommande également comme mesure de mitigation immédiate de restreindre l'accès au Security Management Server aux seules adresses IP de confiance, configurables dans SmartConsole sous Manage & Settings > Permissions & Administrators > Trusted Clients. Cette restriction réseau limite considérablement la surface d'attaque, le vecteur d'exploitation étant réseau sans authentification.

Impact et exposition

Le Security Management Server Check Point est un composant critique d'infrastructure de sécurité. Son exposition au réseau, même interne, sans restriction d'accès constitue un risque majeur. Dans de nombreuses organisations, le Management Server est accessible depuis les réseaux internes d'administration, voire depuis des réseaux partenaires ou prestataires pour les équipes de support externalisées — ce qui élargit la surface d'attaque au-delà de l'exposition Internet directe.

Les attaquants disposant d'un accès au Management Server peuvent mener des attaques à fort impact : modification des politiques firewall pour exfiltrer des données sans blocage, désactivation des règles de détection d'intrusion sur des segments sensibles, extraction des configurations VPN pour établir des connexions frauduleuses depuis l'externe, et suppression des logs couvrant les traces de compromission. Dans les environnements Multi-Domain Management, l'impact est démultiplié car un seul MDS gère les politiques de plusieurs domaines de sécurité distincts.

Les MSP et MSSP utilisant un Multi-Domain Security Management Server partagé pour gérer les infrastructures Check Point de plusieurs clients sont particulièrement exposés : une compromission unique affecte l'ensemble de leur portefeuille client simultanément. Les organisations qui n'ont pas de séparation réseau stricte entre le Management Server et les réseaux d'utilisateurs sont également à risque immédiat d'attaque depuis un poste compromis sur le réseau interne.

Recommandations immédiates

  • Appliquer le hotfix R82.20 Security Hotfix ou les Jumbo Hotfix Takes disponibles — Check Point Security Advisory CVE-2026-93616
  • En attendant le patch : restreindre immédiatement l'accès réseau au Management Server aux seules IP de confiance (SmartConsole > Manage & Settings > Permissions & Administrators > Trusted Clients)
  • Auditer les logs d'accès au service web de management pour des requêtes avec des chemins suspects (patterns path traversal : ../, %2e%2e, %252e)
  • Vérifier l'intégrité des politiques de sécurité et des règles firewall pour détecter des modifications non autorisées depuis le 23 juillet 2026
  • Contrôler les comptes administrateurs et les sessions SmartConsole actives pour des connexions anormales
  • Délai fédéral CISA pour les agences FCEB : 25 septembre 2026

⚠️ Zero-day exploité depuis juillet 2026

CVE-2026-93616 est un zero-day dont l'exploitation remonte au 23 juillet 2026, deux mois avant la divulgation publique. Les attaquants ont disposé d'une fenêtre d'exploitation silencieuse. Toute organisation Check Point doit vérifier l'intégrité de son Management Server et appliquer le hotfix immédiatement, même si aucun incident visible n'a été constaté.

Comment savoir si je suis vulnérable ?

Vérifiez la version de votre Security Management Server dans SmartConsole (Help > About). Comparez à la liste des versions fixées dans l'advisory Check Point CVE-2026-93616. Si vous n'avez pas appliqué le R82.20 Security Hotfix ou les Jumbo Hotfix Takes correspondants pour votre version R80.x ou R81.x, votre Management Server est vulnérable. Vérifiez également les logs d'accès HTTP au service de management pour des patterns de path traversal anormaux dans la période juillet-septembre 2026.

Votre infrastructure Check Point est-elle compromise ?

Ayi NEDJIMI réalise des audits ciblés et des investigations post-incident sur les infrastructures de sécurité Check Point.

Demander un audit