// 1 CRITICAL · 5 ZERO-DAY · 7 CVE · 9 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Check Point ha corretto la vulnerabilità zero-day CVE-2026-93616 nel Security Management Server, attivamente sfruttata a luglio 2026. Il CVSS 9.8 consente esecuzione

Check Point ha rilasciato il 22 settembre 2026 la correzione per CVE-2026-93616, una vulnerabilità critica con punteggio CVSS 9.8 nel Security Management Server già sfruttata in attacchi mirati il 23 luglio 2026. Il difetto consente a un attaccante remoto e non autenticato di caricare ed eseguire script arbitrari attraverso una combinazione di path traversal e file upload, compromettendo il cuore delle infrastrutture di gestione delle politiche di sicurezza.

Punti chiave
  • CVE-2026-93616 ha punteggio CVSS 9.8 ed è attivamente sfruttata: Check Point conferma "a handful of customers" compromessi il 23 luglio 2026
  • Il meccanismo combina directory traversal e file upload nel servizio web del Management Server per eseguire script senza autenticazione
  • Il fix richiede R82.20 Security Hotfix: Check Point LivePatch Take 28/29 non risolve la vulnerabilità
  • Le versioni end-of-service R81.10 Jumbo Hotfix Take 190 o inferiore, R80-R81 rimangono esposte senza patch ufficiale

Il meccanismo: come il Management Server ha ceduto

Il Security Management Server rappresenta il cervello operativo delle infrastrutture Check Point: ospita le policy firewall, i log di sicurezza, le configurazioni di rete e gli eventi correlati da SmartEvent. La sua compromissione non è un incidente periferico ma un cedimento strutturale che espone l'intera architettura di difesa.

Secondo l'articolo sk1000171 del supporto ufficiale Check Point, la vulnerabilità risiede in una mancata restrizione dell'accesso ai percorsi filesystem nel servizio web del Management Server. Un attaccante può sfruttare il path traversal per posizionare script in directory eseguibili, attivandoli senza necessità di credenziali.

"A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on the Check Point Management Server."

— Check Point Software, sk1000171

I prodotti interessati coprono l'intero stack di gestione: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. Le versioni affette spaziano dalla famiglia R80-R81 (tutte end-of-service) fino alle R81.20, R82, R82.10 e R82.20 pre-patch. Smart-1 Cloud risulta non vulnerabile per correzione già applicata, mentre i firewall appliance e Spark sono esclusi dal perimetro del difetto.

L'attacco di luglio: cosa sappiamo e cosa no

The Hacker News ha riportato per primo che gli attacchi sono avvenuti il 23 luglio 2026, descrivendoli come "a handful of targeted attacks" contro un numero limitato di clienti. Check Point ha confermato questa ricostruzione: "This vulnerability is exploited in the Wild. Check Point is aware of a handful of customers who have been attacked" (Check Point, sk1000171).

L'identità degli attori di minaccia non è stata determinata. Il dossier non specifica settori, geografie o motivazioni degli attaccanti. Non emergono sovrapposizioni infrastrutturali che colleghino gli operatori di luglio 2026 a campagne note. Le azioni post-exploitation non sono documentate nelle fonti disponibili.

BleepingComputer ha integrato il quadro confermando l'exploitation in the wild e aggiungendo il contesto storico di altre vulnerabilità Check Point nel 2026, segnalando un pattern di interesse crescente verso la piattaforma.

Gli indicatori di compromissione e il falso conforto di LivePatch

Check Point ha pubblicato comandi grep specifici per rilevare tentativi di sfruttamento. I pattern includono username anormalmente lunghi con sequenze ripetitive e la verifica di core dump dei processi FWM e MDS. Questi IoC permettono di discriminare tra attività lecita e exploitation, anche se la loro assenza non garantisce che il sistema sia intatto.

Un elemento di particolare rilievo operativo: Check Point LivePatch Take 28/29 non risolve CVE-2026-93616. Le organizzazioni che si affidano esclusivamente a questo canale rimangono vulnerabili. Il fix richiede esplicitamente l'applicazione di R82.20 Security Hotfix, con implicazioni di pianificazione del maintenance window per sistemi che in molti ambienti operano con continuità elevata.

La criticità del CVSS 9.8 riflette la combinazione di accesso di rete non autenticato, bassa complessità di attacco e impatto integrale su confidenzialità, integrità e disponibilità. Non si tratta di un difetto che richiede condizioni particolari: l'attaccante deve solo raggiungere il servizio vulnerabile.

Cosa fare adesso

Le azioni prioritarie derivano direttamente dall'advisory Check Point:

  • Applicare R82.20 Security Hotfix su tutte le istanze di Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent nelle versioni affette
  • Verificare attraverso i comandi grep pubblicati da Check Point la presenza di pattern di login con username anormalmente lunghi e di core dump FWM/MDS nei sistemi esposti nel periodo luglio-settembre 2026
  • Non considerare sufficiente LivePatch Take 28/29: il meccanismo non copre questa vulnerabilità
  • Pianificare l'upgrade delle versioni end-of-service R80-R81 e R81.10 Jumbo Hotfix Take 190 o inferiore, per le quali non esiste patch ufficiale
  • Confermare che Smart-1 Cloud sia già protetto e che firewall appliance e Spark non richiedano intervento

Perché è importante

Il Security Management Server non è un componente secondario: è il punto di consolidamento delle decisioni di sicurezza dell'intera organizzazione. La sua compromissione attraverso una vulnerabilità sfruttabile senza autenticazione e con bassa complessità tecnica rappresenta un rischio sistemico che trascende il singolo sistema.

Il dato che LivePatch Take 28/29 non risolva il problema introduce un'asimmetria operativa significativa. Molte organizzazioni hanno strutturato i propri processi di patching attorno a questo meccanismo per minimizzare i downtime: la scoperta che esso non copre CVE-2026-93616 impone una revisione delle procedure di maintenance.

Check Point ha reagito con tempestività tra l'attacco di luglio e la patch di settembre, ma il divario di due mesi ha lasciato esposti i clienti non coperti da contromisure alternative. La conferma di exploitation mirata, seppure su scala limitata, segnala che la vulnerabilità è stata valutata come strumentale da operatori capaci di identificare e colpire obiettivi specifici.

Per le organizzazioni che gestiscono infrastrutture Check Point, la verifica dell'esposizione e l'applicazione del fix R82.20 Security Hotfix non sono azioni differibili. Il CVSS 9.8 e la conferma di attacchi in the wild rimuovono ogni margine per la procrastinazione.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. thehackernews.com
  2. bleepingcomputer.com
  3. radar.offseq.com
  4. cve.org
  5. nvd.nist.gov
  6. support.checkpoint.com
  7. securityweek.com
  8. research.checkpoint.com