Check Point ha chiuso una falla zero-day nel Security Management Server che permetteva l'esecuzione di codice senza autenticazione. L'attacco, già sfruttato in casi reali, impone aggiornamenti immediati per evitare compromissioni.
Bastava conoscere il punto debole: la vulnerabilità CVE-2026-93616 ha lasciato i server di gestione Check Point esposti a chi sapeva dove colpire. Il 23 luglio, attacchi mirati hanno sfruttato questa falla per eseguire script senza autenticazione, semplicemente accedendo al servizio web del Management Server. Secondo la descrizione ufficiale del CVE, il bug permette a chiunque di caricare ed eseguire script arbitrari tramite una falla di directory traversal e file upload. Così, un attaccante non autenticato può compromettere l'intera infrastruttura di sicurezza.
Il rischio è concreto. Check Point ha confermato che la vulnerabilità è stata usata contro obiettivi selezionati. Non ha però rivelato i nomi delle vittime né cosa sia successo dopo l'intrusione. Il bug, classificato come path traversal, permette di caricare e lanciare script arbitrari sfruttando la mancanza di restrizioni sui percorsi di file e cartelle accessibili dal servizio web. Il punteggio CVSS è 9.8 su 10: una gravità tra le più alte dell'anno secondo le metriche internazionali.
Firewall e VPN sotto pressione
Non è l'unico problema per Check Point. Dal 12 settembre, la società ha rilevato tentativi di sfruttamento di un'altra vulnerabilità, CVE-2026-85102, che riguarda la gestione dei certificati VPN su firewall Spark e Security Gateway. Anche qui, un attaccante può eseguire codice senza autenticazione durante l'handshake VPN. Le patch sono disponibili dal 9 settembre, ma i tentativi di attacco sono iniziati subito dopo, colpendo soprattutto i clienti Spark, la linea per le piccole imprese. L'advisory ufficiale spiega che il rischio non si limita al Security Management Server, ma coinvolge anche Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. Il perimetro di rischio per le aziende che usano Check Point si allarga.
La vulnerabilità CVE-2026-93616 consente a un attaccante non autenticato di caricare ed eseguire script arbitrari tramite il servizio web del Management Server, rappresentando una minaccia critica per tutte le infrastrutture che non hanno ancora applicato la patch.
Gli attacchi VPN sono partiti da infrastrutture anonime, come VPN e proxy, usando certificati con subject simili a CN=vpn,OU=users,O=global. Check Point avverte però che la lista non è completa e invita gli amministratori a controllare ogni accesso Mobile Access sospetto, non solo quelli con questi subject.
Versioni vulnerabili e patch disponibili
La zero-day colpisce diverse versioni del Management Server: R82.20 senza Jumbo Hotfix, R82.10 con Take 44 o inferiore, R82 con Take 126 o inferiore, R81.20 con Take 166 o inferiore, R81.10 con Take 190 o inferiore (già fuori supporto), oltre a R81, R80.40, R80.30, R80.20, R80.10 e R80 (tutte fuori supporto). La correzione è uscita il 22 settembre e le istruzioni sono raccolte nell'articolo di supporto sk1000171. Il fix per CVE-2026-93616 è incluso nel Jumbo Hotfix Take 170 per R81.20, come confermato nelle note ufficiali di rilascio.
Check Point ha anche risolto il 16 settembre un'altra vulnerabilità (CVE-2026-91843) tramite LivePatch, ma questa non copre la falla zero-day. Gli amministratori devono quindi controllare la versione e il livello di patch installato, applicare l'aggiornamento giusto e seguire le indicazioni di hunting e ricerca di compromissione fornite da Check Point.
Installare la patch non dice se il server sia già stato attaccato. L'azienda non ha chiarito quali altri prodotti possano essere coinvolti né quali privilegi di rete servano per sfruttare la falla. Restano quindi alcuni dubbi operativi.
Mitigazioni e raccomandazioni operative
Chi non può aggiornare subito i gateway VPN può seguire il consiglio del National Cyber Security Centre olandese: disabilitare le regole VPN implicite e permettere il traffico UDP solo da IP peer specifici sulle porte 500 e 4500. Questa soluzione però non vale per i firewall Spark gestiti localmente. Tutte le indicazioni di mitigazione sono nell'articolo sk1000117.
La pressione sugli amministratori cresce. Devono controllare i log per accessi Mobile Access anomali, verificare le attività degli utenti sospetti e aggiornare i sistemi senza ritardi. La patch del 9 settembre protegge dai nuovi tentativi di exploit VPN, ma Check Point non ha detto se qualcuno sia riuscito a violare i sistemi dopo la pubblicazione della correzione.
Il panorama delle minacce cambia in fretta. Dopo i casi di ransomware autonomo gestito da agenti AI, come riportato qui, la zero-day su Check Point mostra che anche i sistemi di gestione più solidi possono diventare il punto debole di un'intera infrastruttura di sicurezza.
Nessun vendor può permettersi di abbassare la guardia. Le vulnerabilità vengono scoperte e sfruttate sempre più in fretta, spesso prima che le patch siano disponibili o installate. Serve disciplina operativa e sorveglianza costante. In questo scenario, la differenza tra una semplice vulnerabilità e una crisi di sicurezza dipende solo dalla velocità di reazione e dalla trasparenza nella gestione degli aggiornamenti e delle comunicazioni ai clienti.