Kritisk autentiseringsomgåelse i Check Points administrasjonstjener

Check Point offentliggjorde 1. august 2026 en kritisk sårbarhet i Security Management Server og Multi-Domain Security Management Server. Feilen har nummeret CVE-2026-18574 og verdien 9,3 etter CVSS. En angriper uten pålogging, men med nettverkstilgang til en sårbar tjener, kan kjøre vilkårlige kommandoer og i verste fall få full kontroll over administrasjonsmiljøet. Kunder på Smart-1 Cloud er allerede oppdatert. Check Point oppgir at sårbarheten ble funnet internt, og at det verken er meldt om aktiv utnytting eller offentlig tilgjengelig angrepskode.

Hva som skjer teknisk

En administrasjonstjener hos Check Point er ikke selve brannmuren, men systemet som styrer den. Der ligger regelverket, konfigurasjonen og loggene for miljøet, og derfra distribueres endringer ut til enhetene som håndhever dem. Tjeneren har med andre ord en tillit som ingen enkelt brannmur har alene.

Sårbarheten er beskrevet som en omgåelse av autentisering. Kort sagt slipper en forespørsel forbi kontrollen av hvem avsenderen er, og blir behandlet som om den kom fra en berettiget bruker. Check Point oppgir at følgen kan være kjøring av vilkårlige kommandoer og potensielt full kontroll over administrasjonsmiljøet. Leverandøren har ikke offentliggjort tekniske detaljer om selve feilen, og det er vanlig praksis mens kundene rekker å oppdatere. Verdien 9,3 hører til det øverste sjiktet i CVSS, og scorer i det sjiktet gis vanligvis når angrepet kan skje over nettverket uten forhåndstilgang og med stor konsekvens. Check Point anbefaler i tillegg å begrense hvem som får nå administrasjonsgrensesnittet, gjennom Trusted Clients og nettverkskontroller.

Angriperuten påloggingAdministrasjonstjenerautentisering omgåsVilkårlige kommandoerkjøres på tjenerenKontrollover administrasjonsmiljøet
Figur: Angrepet krever ingen pålogging, bare nettverkstilgang til tjeneren. Derfor er det å stenge grensesnittet like viktig som å oppdatere.

Hva det betyr for virksomheten

Rekkefølgen på arbeidet er poenget her. En administrasjonstjener som er nåbar fra internett, er et mål som gir angriperen kontroll over selve forsvaret. Mange virksomheter har over tid åpnet for administrasjon utenfra, gjerne for at en leverandør skulle komme til, og glemt at åpningen fortsatt står der. Dette varselet er en god anledning til å lukke den.

Det andre er ansvarsforholdet. Brannmurmiljøet driftes ofte av en partner, mens virksomheten sitter med risikoen. Da må det være avklart hvem som følger med på leverandørens sikkerhetsvarsler, hvem som beslutter oppdatering, og hvor raskt det skal skje. At Check Point selv fant feilen, og at ingen utnytting er meldt, gir et pusterom, men ikke en unnskyldning for å vente. For virksomheter under NIS2 er dette både sårbarhetshåndtering og leverandørstyring etter artikkel 21.

Berigo anbefaler

  • Installer sikkerhetsoppdateringen fra Check Point, og bruk varselet sk185222 for å finne hvilke versjoner som er berørt.
  • Steng administrasjonsgrensesnittet mot internett, og begrens tilgangen til navngitte adresser med Trusted Clients.
  • Få driftsleverandøren til å bekrefte skriftlig at oppdateringen er gjennomført, med dato.
  • Gå gjennom loggene på administrasjonstjeneren for pålogginger og endringer i regelverket den siste tiden.
  • Sett opp en fast rutine for å fange opp sikkerhetsvarsler fra leverandørene av sikkerhetsutstyret deres.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt