Cybersécurité

Check Point corrige une vulnérabilité critique permettant l’exécution de code avec les privilèges root

Check Point a publié des mises à jour de sécurité pour corriger la vulnérabilité CVE-2026-91843 dans les serveurs de gestion de la sécurité et les serveurs de journaux. Celle-ci pourrait permettre à des attaquants non authentifiés d’exécuter du code à distance avec les privilèges root. Aucun exploitation de cette vulnérabilité n’a été observée dans des attaques réelles jusqu’à présent, mais l’entreprise a fourni des mesures d’atténuation temporaires ainsi qu’un indicateur que les équipes de sécurité peuvent rechercher.

2026-09-18
4 min de lecture
13 vues
فريق تحرير certi.news
Check Point corrige une vulnérabilité critique permettant l’exécution de code avec les privilèges root

Check Point Software a publié des mises à jour de sécurité pour corriger une vulnérabilité critique dans le processus de connexion des Security Management Servers, les systèmes qui administrent les Security Gateways, notamment les pare-feu, et surveillent les événements liés à la sécurité des réseaux. La vulnérabilité est identifiée par CVE-2026-91843 et pourrait permettre à des attaquants ne disposant d’aucun privilège préalable d’exécuter du code à distance avec les privilèges root.

Le problème est dû à un dépassement de mémoire tampon basé sur la pile (stack-based buffer overflow) dans le processus de connexion. Selon les détails publiés, l’attaque peut être menée avec une faible complexité et sans aucune interaction de l’utilisateur, ce qui accroît sa gravité opérationnelle dans les environnements qui dépendent de ces serveurs comme point central de gestion de la protection et de surveillance des journaux.

Systèmes concernés et nature du risque

La vulnérabilité ne se limite pas au Security Management Server : elle concerne également le Log Server, un serveur dédié à la collecte et au stockage des journaux générés par les pare-feu Check Point. L’entreprise a averti que tous les déploiements de Security Management Server sont exposés, quels que soient les paramètres de gestion utilisés, et que la présence de la vulnérabilité ne dépend pas de l’activation ou de la configuration d’un VPN.

La réussite de l’exploitation permet à l’attaquant d’exécuter du code à distance sur le système avec les privilèges root. Cela ne signifie pas que tous les systèmes ont été compromis, mais rend la correction du problème prioritaire pour les équipes responsables des serveurs de gestion et de journaux, car ces systèmes sont directement liés aux opérations de contrôle des composants de sécurité réseau.

Mise à jour et atténuation temporaire

Check Point a fourni des correctifs de sécurité et a également proposé LivePatch pour traiter les systèmes pouvant l’appliquer. Quant aux clients incapables d’installer immédiatement le dernier LivePatch, l’entreprise leur a recommandé de renforcer les systèmes exposés aux attaques et de limiter l’accès aux seules adresses IP ou sous-réseaux de confiance.

Cette restriction se configure via le chemin Manage & Settings > Permissions & Administrators > Trusted Clients dans la console SmartConsole. Ces mesures restent une atténuation temporaire et ne remplacent pas l’application des correctifs de sécurité disponibles.

Indicateur de détection et contexte plus large

Check Point n’a pas indiqué que CVE-2026-91843 était activement exploitée dans des attaques à la date de publication de l’article. Les équipes de sécurité peuvent rechercher dans les journaux d’audit et les enregistrements de connexion des administrateurs le message suivant : Administrator failed to log in: Username too long, qui constitue un indicateur potentiel de tentatives d’exploitation de la vulnérabilité.

Cette alerte intervient après la correction, la semaine précédente, de deux autres vulnérabilités critiques. La première, identifiée par CVE-2026-85103, est liée à un dépassement de mémoire heap dans le processus de décodage des certificats VPN utilisant ASN.1, tandis que CVE-2026-85102 permet un contournement de l’authentification et l’exécution de code à distance sur les pare-feu concernés. Check Point a également signalé d’autres vulnérabilités exploitées activement au cours des derniers mois, notamment CVE-2026-50751 et CVE-2026-16232.

Pourquoi cette information est-elle importante ?

Le risque concret ne concerne pas un service périphérique isolé, mais la couche de gestion et de journalisation dont les organisations dépendent pour exploiter leurs passerelles de sécurité et surveiller leurs événements. La priorité consiste donc à recenser les systèmes concernés, à appliquer le correctif ou LivePatch, à limiter temporairement les sources d’accès, puis à examiner les journaux à la recherche de l’indicateur mentionné. En revanche, la source ne confirme pas l’exploitation de la nouvelle vulnérabilité et ne fournit pas les numéros des versions concernées ni de détails chronologiques sur la disponibilité de chaque correctif ; ces points doivent être vérifiés directement dans le bulletin de sécurité de Check Point avant toute décision opérationnelle définitive.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités