Kerngegevens
- Leverancier
- Check Point
- Soort software
- firewall
- Getroffen versies
- multi-domain_security_management vanaf R80 tot R81.10, R81.10, R81.20, R82, R82.10, R82.20
- quantum_security_management vanaf R80 tot R81.10, R81.10, R81.20, R82, R82.10, R82.20
- Oplossing
- Update beschikbaar
- Opgeloste versie
- multi-domain_security_management R81.10
- quantum_security_management R81.10
- Gepubliceerd
- 22 september 2026
- Laatst bijgewerkt
- 22 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Check Point Management Server zit een lek waarmee een aanvaller bestanden naar de server kan uploaden en die als script kan laten uitvoeren. Daarvoor is geen inlogaccount nodig. De aanvaller kan daardoor in feite eigen commando's draaien op de beheerserver van de firewallomgeving. Het lek wordt volgens de gegevens al actief misbruikt.
Wie loopt risico?
Risico lopen organisaties die Check Point Quantum Security Management of Multi-Domain Security Management gebruiken in de genoemde versies (vanaf R80, onder meer R81.10 tot en met R82.20). Het lek is via het netwerk te misbruiken. Een beheerserver die bereikbaar is vanaf internet of vanuit een groot, minder vertrouwd intern netwerk loopt het meeste gevaar.
Wat moet je doen?
Controleer of je getroffen bent
Kijk na of je Quantum Security Management of Multi-Domain Security Management gebruikt en welke versie er draait. Volgens de gegevens zijn versies vanaf R80, waaronder R81.10, R81.20, R82, R82.10 en R82.20, genoemd.
Volg het advies van Check Point
Lees het advies van de leverancier (sk1000171) en pas de daarin beschreven maatregelen en updates toe. In de gegevens wordt R81.10 genoemd als opgeloste versie. Controleer in het advies welke update of patch voor jouw versie geldt.
Beperk de bereikbaarheid van de beheerserver
Zorg dat de beheerserver niet vanaf internet bereikbaar is en alleen toegankelijk is vanaf vertrouwde beheeradressen. Het lek is namelijk via het netwerk te misbruiken.
Zoek naar tekenen van misbruik
Omdat het lek al actief wordt misbruikt, is het verstandig te onderzoeken of jouw server al is aangetast, bijvoorbeeld door te zoeken naar onbekende bestanden of ongebruikelijke activiteit. De Amerikaanse overheidsdienst CISA noemt hiervoor eigen vereisten voor forensisch onderzoek.
Let op de deadline voor Amerikaanse overheidsinstanties
CISA heeft het lek op de lijst van actief misbruikte kwetsbaarheden gezet met 25 september 2026 als deadline voor Amerikaanse overheidsinstanties. Ook andere organisaties doen er goed aan snel te handelen.
Bekijk ook het andere lek in het advies
Het blogbericht van Check Point behandelt naast dit lek ook een tweede lek (CVE-2026-85102) dat actief wordt misbruikt. Lees het bericht om te zien of dit ook voor jou geldt.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een combinatie van een path traversal (CWE-22) en een ongecontroleerde bestandsupload in Check Point Management Server. Een niet-geauthenticeerde aanvaller kan hierdoor bestanden op een door hem gekozen plek op de server plaatsen en scripts uitvoeren. Het lek is via het netwerk te misbruiken, vereist geen gebruikersinteractie en de aanvalscomplexiteit is laag. De CNA geeft een CVSS 3.1-score van 9,8 met de vector AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, dus een hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De EPSS-score is 0,197. CISA heeft het lek opgenomen in de KEV-lijst vanwege actief misbruik.
CVSS-vector (versie 3.1, basisscore 9.8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-22 · Padmanipulatie (path traversal): onjuiste beperking van een pad tot een toegestane map
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 19,7%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 22 september 2026
- Deadline van CISA
- 25 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies