Voltar
Falha Crítica no Check Point Permite Execução de Código como Root sem Autenticação

Check Point Corrige Falha Crítica que Permitiria Execução Remota de Código

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-91843, classificada com CVSS 9.8, expõe a Check Point Systems a um risco severo. Trata-se de um estouro de stack (stack overflow) no processo de login de seus Security Management Servers e Log Servers. Isso permite que um atacante, sem qualquer tipo de autenticação prévia, execute código arbitrário com privilégios de root, comprometendo totalmente o servidor. A falha é ativada por uma requisição de login com um nome de usuário excessivamente longo.

A Check Point confirmou que a exploração da brecha só é possível através da configuração de Clientes Confiáveis (Trusted Clients). A configuração padrão desses sistemas deve ser revista, garantindo que o acesso de gerenciamento não seja exposto diretamente à internet. A aplicação urgente do LivePatch descrito na consultoria sk1000155 é crucial para todas as instâncias afetadas, incluindo versões como R82.10, R82, R81.20, R81.10, e a recentemente confirmada R82.20, além de implantações standalone e servidores Multi-Domain.

O que mudou

Esta é a quinta falha crítica de acesso pré-autenticação nos servidores de gerenciamento da Check Point desde julho de 2026, indicando um padrão preocupante. A CVE-2026-16232, uma falha de bypass de autenticação no SmartConsole detectada em julho de 2026, foi explorada ativamente, afetando clientes com gerenciamento exposto à internet. Em 3 de agosto de 2026, a CVE-2026-18574 (bypass de autenticação) e, em 9 de setembro de 2026, a CVE-2026-85103 (heap overflow) também foram corrigidas. A recorrência de vulnerabilidades de alto impacto no plano de controle dos produtos Check Point eleva a urgência para a mitigação desta nova falha, a CVE-2026-91843.

Por que isso importa

A integridade dos Security Management Servers e Log Servers é a espinha dorsal da segurança de rede para muitas organizações. Um comprometimento com privilégios de root, antes mesmo da autenticação, significa que um atacante pode assumir o controle total da política de firewall, reconfigurar regras, desativar defesas ou acessar dados sensíveis. Isso se traduz em perda de confidencialidade, integridade e disponibilidade, com potencial para interrupções operacionais graves e violações de dados.

Para empresas, a falha representa uma porta aberta para ataques direcionados, mesmo sem exploração conhecida. A resposta rápida na aplicação de patches e a verificação das configurações de acesso (Trusted Clients) são essenciais para evitar que essa vulnerabilidade se torne mais um vetor de ataque explorado ativamente na natureza, como visto em falhas críticas anteriores de outros sistemas expostos à internet, como a do Citrix NetScaler e OpenWrt.

Linha do tempo

  1. Check Point corrige CVE-2026-18574, bypass de autenticação com RCE no servidor de gerenciamento.

  2. Check Point corrige CVE-2026-85103, overflow de heap em decodificação de certificado VPN.

  3. Check Point corrige CVE-2026-91843, falha crítica de estouro de stack em processo de login.

Perguntas frequentes

O que é a vulnerabilidade CVE-2026-91843 da Check Point?

É uma falha crítica de estouro de stack (stack overflow) no processo de login dos Security Management Servers e Log Servers da Check Point. Ela permite que um atacante não autenticado execute código remotamente com privilégios de root, ou seja, acesso total ao sistema, sem precisar de login. A falha é ativada por um nome de usuário longo durante a tentativa de login.

Quais produtos da Check Point são afetados por esta falha?

A vulnerabilidade afeta os Security Management Servers e Log Servers, incluindo várias versões do Jumbo Hotfix Take como R82.10 (Take 44 ou abaixo), R82 (Take 126 ou abaixo), R81.20 (Take 166 ou abaixo) e R81.10 (Take 190 ou abaixo). Versões mais antigas e já fora de suporte como R81, R80.40, R80.30, R80.20, R80.10 e R80 também estão vulneráveis. Além disso, a versão R82.20, implantações standalone, Log Servers e Multi-Domain servers também são afetados. O serviço Smart-1 Cloud não é vulnerável pois a correção já foi aplicada.

Como as organizações podem mitigar o risco desta vulnerabilidade?

A primeira medida é aplicar o LivePatch descrito na consultoria sk1000155 para todos os Security Management Servers e Log Servers. Se a atualização automática estiver ativada, é fundamental verificar se a correção foi instalada. Além disso, é essencial limitar o acesso de Clientes Confiáveis (Trusted Clients) apenas a hosts conhecidos e de confiança, evitando expor o acesso de gerenciamento diretamente à internet.

Já existem explorações ativas desta falha?

Até 23 de setembro de 2026, a Check Point e a CISA (Agência de Cibersegurança e Segurança de Infraestrutura dos EUA) não tinham indicações de que a CVE-2026-91843 estivesse sendo explorada ativamente na natureza. Além disso, ela não foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas da CISA.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
23 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser