Investigadores de ciberseguridad han compartido detalles técnicos adicionales sobre una vulnerabilidad crítica parcheada recientemente que afecta a Check Point Security Management Server y Multi-Domain Security Management Server (MDS), la cual ha sido explotada activamente en entornos reales.
La vulnerabilidad, identificada como CVE-2026-16232 (puntuación CVSS: 9.3), es una omisión de autenticación en el proceso de inicio de sesión de SmartConsole que permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y utilizarlo para autenticarse con privilegios administrativos completos.
"Al aprovechar CVE-2026-16232, un atacante no autenticado puede obtener un token de inicio de sesión de la aplicación, usarlo para iniciar sesión a través de SmartConsole con privilegios de administrador completo y modificar la política de seguridad o la configuración de seguridad", dijo Rapid7.
La explotación exitosa requiere que un atacante tenga acceso de red al servidor de gestión y una configuración que no restrinja los clientes de confianza. Check Point ha revelado que tiene conocimiento de un puñado de clientes que han sido atacados con esta falla como día cero.
El análisis de Rapid7 sobre la vulnerabilidad descubrió que la causa raíz es un "límite de confianza roto" en la ruta de autenticación de la aplicación que permite al actor de la amenaza iniciar sesión en un dispositivo vulnerable a través de SmartConsole con privilegios de administrador completo.
Específicamente, se ha encontrado que un servidor vulnerable acepta un nombre distinguido (DN) de Comunicación Interna Segura (SIC) proporcionado por el atacante como la identidad de una aplicación remota, en lugar de vincular esa identidad al DN del certificado peer remoto autenticado devuelto por una función llamada "getCertificateDnName()".
Como resultado, un atacante puede leer el DN de SIC del propio servidor de gestión durante la comunicación bootstrap no autenticada y autenticarse como una aplicación remota reproduciendo el DN de ese servidor de gestión, obteniendo un token de inicio de sesión de la aplicación y luego creando un nuevo ticket de inicio de sesión único (SSO) de SmartConsole a través de la sesión falsificada de la aplicación.
El parche introducido por Check Point garantiza que los clientes remotos utilicen el DN del certificado peer remoto autenticado, haciendo que cualquier discrepancia entre el DN suministrado y esa identidad autenticada sea rechazada. También agrega una nueva verificación de identidad vacía que evita el inicio de sesión de aplicaciones remotas cuando no hay una identidad SIC autenticada.
"Para que el DN del servidor suministrado sobreviva a las comprobaciones parcheadas, el atacante necesitaría un certificado de cliente autenticado cuyo DN de sujeto ya coincida con ese DN del servidor, lo que elimina la omisión no autenticada", dijo Stephen Fewer de Rapid7.
Rapid7 ha publicado un script Python de prueba de concepto (PoC) que se puede utilizar para validar con éxito si un objetivo es vulnerable o está parcheado contra la falla.
Se recomienda a los clientes que apliquen los Jumbo Hotfixes publicados por Check Point el 22 de julio de 2026 para remediar la falla lo antes posible.

















Deja una respuesta