Check Point Software hat Sicherheitsupdates zur Behebung einer kritischen Schwachstelle im Anmeldeprozess von Security Management Servern veröffentlicht. Dabei handelt es sich um Systeme, die Security Gateways, einschließlich Firewalls, verwalten und Sicherheitsereignisse in Netzwerken überwachen. Die Schwachstelle trägt die Kennung CVE-2026-91843 und könnte Angreifern ohne vorherige Berechtigungen die Remote-Codeausführung mit Root-Rechten ermöglichen.
Das Problem geht auf einen stackbasierten Pufferüberlauf im Anmeldepfad zurück. Den veröffentlichten Details zufolge kann der Angriff mit geringem Aufwand und ohne Interaktion des Benutzers ausgeführt werden. Dadurch steigt das betriebliche Risiko in Umgebungen, die diese Server als zentrale Stelle für die Verwaltung des Schutzes und die Überwachung von Protokollen einsetzen.
Betroffene Systeme und Art der Gefahr
Die Schwachstelle beschränkt sich nicht auf den Security Management Server, sondern betrifft auch den Log Server, einen Server zum Sammeln und Speichern der von Check Point-Firewalls erzeugten Protokolle. Das Unternehmen warnte, dass sämtliche Bereitstellungen des Security Management Server gefährdet sind, unabhängig von den verwendeten Verwaltungseinstellungen. Außerdem hängt das Vorhandensein der Schwachstelle nicht davon ab, ob VPN aktiviert oder konfiguriert ist.
Eine erfolgreiche Ausnutzung ermöglicht dem Angreifer die Remote-Codeausführung auf dem System mit Root-Rechten. Das bedeutet nicht, dass jedes System kompromittiert wurde, macht die Behebung des Fehlers jedoch zu einer Priorität für die für Management- und Log-Server zuständigen Teams, da diese Systeme unmittelbar mit den Steuerungsprozessen der Netzwerksicherheitskomponenten verbunden sind.
Update und vorübergehende Abhilfemaßnahmen
Check Point stellte Sicherheitskorrekturen bereit und ermöglichte außerdem LivePatch für Systeme, auf denen dieses Verfahren angewendet werden kann. Kunden, die nicht sofort den neuesten LivePatch installieren können, empfahl das Unternehmen, die gefährdeten Systeme abzusichern und den Zugriff ausschließlich auf vertrauenswürdige IP-Adressen oder Subnetze zu beschränken.
Diese Einschränkung wird in der SmartConsole über den Pfad Manage & Settings > Permissions & Administrators > Trusted Clients konfiguriert. Die Maßnahmen bleiben eine vorübergehende Abhilfe und sind kein Ersatz für die Installation der verfügbaren Sicherheitskorrekturen.
Überwachungsindikator und weiterer Kontext
Check Point erklärte bis zum Veröffentlichungsdatum des Beitrags nicht, dass CVE-2026-91843 in tatsächlichen Angriffen ausgenutzt wird. Sicherheitsteams können in Audit-Protokollen und Administrator-Anmeldungen nach der Meldung Administrator failed to log in: Username too long suchen, die als möglicher Indikator für Ausnutzungsversuche der Schwachstelle gilt.
Die Warnung folgt auf die Behebung zweier weiterer kritischer Schwachstellen in der Vorwoche. Die erste trägt die Kennung CVE-2026-85103 und steht mit einem Heap-basierten Speicherüberlauf im Pfad zur ASN.1-Dekodierung von VPN-Zertifikaten in Verbindung, während CVE-2026-85102 die Umgehung der Authentifizierung und die Remote-Codeausführung auf betroffenen Firewalls ermöglicht. Check Point wies außerdem auf weitere Schwachstellen hin, die in den vergangenen Monaten tatsächlich ausgenutzt wurden, darunter CVE-2026-50751 und CVE-2026-16232.
Warum ist diese Nachricht wichtig?
Das praktische Risiko betrifft keinen isolierten Enddienst, sondern die Verwaltungs- und Protokollierungsebene, auf die Unternehmen beim Betrieb ihrer Sicherheits-Gateways und bei der Überwachung ihrer Ereignisse angewiesen sind. Daher besteht die Priorität darin, die betroffenen Systeme zu identifizieren, die Korrektur oder den LivePatch anzuwenden, die Zugriffsquellen vorübergehend einzuschränken und anschließend die Protokolle auf den genannten Indikator zu überprüfen. Die Quelle belegt jedoch nicht, dass die neue Schwachstelle ausgenutzt wurde, und nennt weder die betroffenen Versionsnummern noch zeitliche Details zur Verfügbarkeit jeder Korrektur. Diese Punkte müssen vor endgültigen betrieblichen Entscheidungen direkt anhand des Sicherheitsbulletins von Check Point überprüft werden.