Check Point lancia patch urgenti dopo che una falla zero-day nei suoi Management Server viene sfruttata in attacchi reali. Le aziende e le agenzie federali hanno solo tre giorni per mettere in sicurezza i sistemi.
Un attacco zero-day ha costretto Check Point a rilasciare patch d'emergenza per i suoi Management Server. I criminali informatici stanno sfruttando una falla critica che permette di caricare ed eseguire script su sistemi non protetti. L'azienda ha confermato che la vulnerabilità, identificata come CVE-2026-93616 e valutata 9.8 nel CVSS, è già usata in attacchi reali. Sono coinvolti diversi prodotti Check Point: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. Le versioni più vecchie, R80 e R81, non sono più supportate e non riceveranno correzioni, lasciando scoperti i sistemi legacy.
Il rischio non è solo teorico. Check Point ha ammesso che alcuni clienti sono già stati presi di mira. Per questo ha pubblicato il Security Hotfix R82.20 (TAR) e aggiornamenti per il Jumbo Hotfix Accumulator: R82.10 (Take 45), R82 (Take 127), R81.20 (Take 170) e R81.10 (Take 192). L'avviso dell'azienda è chiaro: i normali aggiornamenti LivePatch non bastano contro CVE-2026-93616. Serve installare subito le patch dedicate. La falla è un path traversal pre-autenticazione nel servizio web del Management Server. Permette agli attaccanti di caricare ed eseguire script o classi Java prima di qualsiasi autenticazione.
Attacco zero-day e risposta immediata
Il problema nasce da una vulnerabilità di directory traversal e upload file. Un attaccante senza credenziali può compromettere il Management Server. Come contromisura, Check Point consiglia di isolare il Management Server dietro un gateway o firewall e di limitare l'accesso alla porta TCP/19009 solo a IP fidati. Per aiutare le aziende a individuare eventuali compromissioni, sono stati pubblicati indicatori di compromissione (IoC). L'inserimento della falla nel catalogo delle vulnerabilità note sfruttate di CISA mostra quanto sia grave la situazione e quanto sia urgente intervenire.
Nello stesso giorno, l'agenzia statunitense CISA ha aggiunto CVE-2026-93616 al suo catalogo KEV, insieme a un'altra falla grave: CVE-2026-85102. Anche questa ha un punteggio CVSS di 9.8 e riguarda i prodotti Security Gateway e Spark Firewall di Check Point. La patch è uscita il 9 settembre. Qui il problema è la validazione errata dei dati del certificato durante la negoziazione VPN. Un attaccante remoto può così bypassare l'autenticazione ed eseguire codice arbitrario sul Security Gateway.
CVE-2026-93616 is a pre-authentication path traversal vulnerability in the Management Server web service, allowing attackers to upload and execute arbitrary scripts and Java classes. Standard LivePatch does not mitigate this issue; only the dedicated hotfixes for supported versions provide protection.
Pressioni sulle aziende e obblighi federali
Un altro avviso di Check Point mostra come la minaccia si stia allargando. All'inizio non c'erano prove di attacchi per CVE-2026-85102, ma ora l'azienda vede tentativi di sfruttamento in tutto il mondo, soprattutto contro i clienti Spark. Il messaggio è diretto: chi non ha ancora installato la patch deve farlo subito. Secondo la direttiva BOD 26-04, le agenzie federali americane hanno solo tre giorni per correggere entrambe le vulnerabilità dopo la loro inclusione nel catalogo KEV. Anche le aziende italiane devono seguire le indicazioni dell'Agenzia per la Cybersicurezza Nazionale per restare in regola e aggiornate sulle misure di settore.
Questa ondata di attacchi ricorda quanto visto in altri gravi incidenti, come raccontato nella nostra analisi recente sulle campagne ransomware che sfruttano falle VPN per entrare nelle reti aziendali. L'uso combinato di exploit zero-day e tecniche di bypass VPN mostra come gli attaccanti siano sempre più sofisticati e quanto sia breve il tempo a disposizione dei difensori.
Il giudizio: una corsa contro il tempo per la sicurezza
La risposta rapida di Check Point e le scadenze imposte dal governo USA fanno capire la gravità della situazione. Il fatto che i normali aggiornamenti non bastino contro CVE-2026-93616 mette in luce una falla nei processi di sicurezza di routine. Chi si affida all'infrastruttura Check Point deve rivedere subito le strategie di patch management e la segmentazione della rete. Questa crisi dimostra che anche i fornitori di sicurezza più affermati possono essere colpiti da minacce zero-day. La resilienza operativa ora dipende dalla velocità e dalla precisione nella risposta agli incidenti. In questo scenario, abbassare la guardia non è un'opzione: servono difese attive e interventi immediati.