Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-93616

Check Point Management Server: bestanden uploaden en scripts uitvoeren

Kritiek9.8Actief misbruikt
Gepubliceerd op 22 september 2026CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Check Point
Soort software
firewall
Getroffen versies
multi-domain_security_management vanaf R80 tot R81.10, R81.10, R81.20, R82, R82.10, R82.20
quantum_security_management vanaf R80 tot R81.10, R81.10, R81.20, R82, R82.10, R82.20
Oplossing
Update beschikbaar
Opgeloste versie
multi-domain_security_management R81.10
quantum_security_management R81.10
Gepubliceerd
22 september 2026
Laatst bijgewerkt
22 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Check Point Management Server zit een lek waarmee een aanvaller bestanden naar de server kan uploaden en die als script kan laten uitvoeren. Daarvoor is geen inlogaccount nodig. De aanvaller kan daardoor in feite eigen commando's draaien op de beheerserver van de firewallomgeving. Het lek wordt volgens de gegevens al actief misbruikt.

Wie loopt risico?

Risico lopen organisaties die Check Point Quantum Security Management of Multi-Domain Security Management gebruiken in de genoemde versies (vanaf R80, onder meer R81.10 tot en met R82.20). Het lek is via het netwerk te misbruiken. Een beheerserver die bereikbaar is vanaf internet of vanuit een groot, minder vertrouwd intern netwerk loopt het meeste gevaar.

Wat moet je doen?

  1. Controleer of je getroffen bent

    Kijk na of je Quantum Security Management of Multi-Domain Security Management gebruikt en welke versie er draait. Volgens de gegevens zijn versies vanaf R80, waaronder R81.10, R81.20, R82, R82.10 en R82.20, genoemd.

  2. Volg het advies van Check Point

    Lees het advies van de leverancier (sk1000171) en pas de daarin beschreven maatregelen en updates toe. In de gegevens wordt R81.10 genoemd als opgeloste versie. Controleer in het advies welke update of patch voor jouw versie geldt.

  3. Beperk de bereikbaarheid van de beheerserver

    Zorg dat de beheerserver niet vanaf internet bereikbaar is en alleen toegankelijk is vanaf vertrouwde beheeradressen. Het lek is namelijk via het netwerk te misbruiken.

  4. Zoek naar tekenen van misbruik

    Omdat het lek al actief wordt misbruikt, is het verstandig te onderzoeken of jouw server al is aangetast, bijvoorbeeld door te zoeken naar onbekende bestanden of ongebruikelijke activiteit. De Amerikaanse overheidsdienst CISA noemt hiervoor eigen vereisten voor forensisch onderzoek.

  5. Let op de deadline voor Amerikaanse overheidsinstanties

    CISA heeft het lek op de lijst van actief misbruikte kwetsbaarheden gezet met 25 september 2026 als deadline voor Amerikaanse overheidsinstanties. Ook andere organisaties doen er goed aan snel te handelen.

  6. Bekijk ook het andere lek in het advies

    Het blogbericht van Check Point behandelt naast dit lek ook een tweede lek (CVE-2026-85102) dat actief wordt misbruikt. Lees het bericht om te zien of dit ook voor jou geldt.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een combinatie van een path traversal (CWE-22) en een ongecontroleerde bestandsupload in Check Point Management Server. Een niet-geauthenticeerde aanvaller kan hierdoor bestanden op een door hem gekozen plek op de server plaatsen en scripts uitvoeren. Het lek is via het netwerk te misbruiken, vereist geen gebruikersinteractie en de aanvalscomplexiteit is laag. De CNA geeft een CVSS 3.1-score van 9,8 met de vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, dus een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,197. CISA heeft het lek opgenomen in de KEV-lijst vanwege actief misbruik.

CVSS-vector (versie 3.1, basisscore 9.8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-22 · Padmanipulatie (path traversal): onjuiste beperking van een pad tot een toegestane map
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
19,7%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 22 september 2026
Deadline van CISA
25 september 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek