Check Point の管理サーバー SmartConsole に、アプリケーションログイントークンを不正取得して管理者権限で認証できる認証バイパス脆弱性 CVE-2026-16232 (CVSS 9.1) が判明した。実戦悪用が確認されており、CISA は Known Exploited Vulnerabilities カタログに追加し、米連邦民間機関に対し 2026 年 7 月 25 日までの修正を義務付けた。
主なポイント
- 影響範囲: Security Management および Multi-Domain Management。R81.10 / R81.20 / R82 / R82.10 が対象で、SmartConsole のログイン処理でアプリケーショントークンが認証チェックを迂回する
- 攻撃者は管理サーバーに完全な管理者権限で接続でき、セキュリティポリシーや設定を任意に改変できる。悪用には管理サーバー IP へのインターネット到達性と Trusted Clients 制限の未設定が条件
- Check Point は 2026 年 7 月 22 日に Jumbo Hotfix Accumulator (R82.10 Take 36 / R82 Take 118 以降) を緊急公開し、同時に CVE-2026-62144・CVE-2026-62145 も修正
- CISA は本件と SharePoint 脆弱性を KEV へ同時追加し、通常の月次サイクルを待たずに即時パッチ適用を求めている
- Check Point 側は「悪用は少数の顧客のみ」と説明しているが、管理サーバー侵害はゲートウェイ配下の全ポリシーを掌握できるため被害範囲が大きい
出典: Check Point Patches Exploited SmartConsole Flaw Allowing Full Admin Access