Check Point lanzó actualizaciones de emergencia para once versiones de Security Management Server.

Hackers encontraron una forma de acceder a los sistemas de gestión de la protección Check Point sin contraseña y obtener privilegios de administrador principal. La compañía confirmó que la vulnerabilidad ya se está explotando en ataques, aunque hasta ahora solo ha afectado a un pequeño número de clientes. La vulnerabilidad CVE-2026-16232 (9.1 Critical) afecta a los servidores Security Management Server y Multi-Domain Security Management Server, a través de los cuales las organizaciones gestionan las configuraciones de protección y las reglas de los cortafuegos.
El atacante no necesita cuenta ni contraseña. Puede obtener de forma remota el token de la aplicación y luego iniciar sesión a través de SmartConsole con privilegios administrativos completos. Tras iniciar sesión, el atacante puede modificar las reglas de seguridad y la configuración de la infraestructura protegida.
Para que el ataque tenga éxito, el servidor de gestión debe estar accesible desde Internet y en la configuración de clientes de confianza de SmartConsole no debe haber restricciones por direcciones. Están en mayor riesgo las organizaciones que han permitido conectarse al panel de gestión desde cualquier dirección.
La vulnerabilidad está presente en las versiones R77.30, R80, R80.10, R80.20, R80.30, R80.40, R81, R81.10, R81.20, R82 y R82.10. Algunas versiones antiguas ya han dejado de recibir soporte.
Check Point lanzó correcciones en paquetes acumulativos de actualización. Para R82.10 se requiere el paquete a partir del Take 36, para R82 — a partir del Take 118, y para R81.20 — a partir del Take 158. La compañía recomienda instalar las actualizaciones lo antes posible.
Mientras no se instalen las correcciones, se aconseja a los administradores permitir el acceso de SmartConsole solo desde direcciones y subredes de confianza. En la sección Trusted Clients no se debe dejar el valor Any, que permite conectarse desde cualquier lugar. También se debe bloquear el acceso al servidor de gestión con el cortafuegos para todas las direcciones no autorizadas.
Para encontrar rastros del ataque, Check Point publicó cinco direcciones conocidas de los atacantes: 151.241.99.207, 151.241.99.233, 158.62.198.182, 192.142.10.99 y 139.28.37.250. Se recomienda a los administradores comprobar los registros de conexión con estas direcciones, así como las entradas de auditoría con el método de inicio de sesión «Authentication method: application token».
La compañía no reveló, quién está detrás de los ataques, cuándo comenzó la explotación y qué cambios lograron introducir los atacantes en los sistemas de los clientes afectados.