A Check Point Software lançou atualizações de segurança para corrigir uma vulnerabilidade crítica no processo de login dos servidores Security Management Server, sistemas que gerenciam os Security Gateways, incluindo firewalls, e monitoram eventos de segurança de rede. A vulnerabilidade recebeu o identificador CVE-2026-91843 e pode permitir que invasores sem privilégios prévios executem código remotamente com privilégios de root.
O problema decorre de um estouro de buffer baseado em pilha (stack-based buffer overflow) no caminho de login. De acordo com os detalhes publicados, o ataque pode ser realizado com baixa complexidade e sem qualquer interação do usuário, o que aumenta seu risco operacional em ambientes que dependem desses servidores como ponto central para o gerenciamento da proteção e o monitoramento de logs.
Sistemas afetados e natureza do risco
A vulnerabilidade não se limita ao Security Management Server, abrangendo também o Log Server, um servidor dedicado à coleta e ao armazenamento dos logs gerados pelos firewalls da Check Point. A empresa alertou que todas as implementações do Security Management Server estão vulneráveis, independentemente das configurações de gerenciamento utilizadas, e que a existência da vulnerabilidade não depende da ativação ou configuração de VPN.
A exploração bem-sucedida concede ao invasor a execução remota de código no sistema com privilégios de root. Isso não significa que todos os sistemas tenham sido comprometidos, mas torna a correção da falha uma prioridade para as equipes responsáveis pelos servidores de gerenciamento e de logs, pois esses sistemas estão diretamente ligados às operações de controle dos componentes de segurança de rede.
Atualização e mitigação temporária
A Check Point disponibilizou correções de segurança e também ofereceu o LivePatch para corrigir os sistemas capazes de aplicá-lo. Para os clientes que não conseguem instalar imediatamente o LivePatch mais recente, a empresa recomendou reforçar os sistemas expostos a ataques e restringir o acesso apenas a endereços IP ou sub-redes confiáveis.
Essa restrição é configurada pelo caminho Manage & Settings > Permissions & Administrators > Trusted Clients no painel SmartConsole. Essas medidas continuam sendo uma mitigação temporária e não substituem a aplicação das correções de segurança disponíveis.
Indicador de monitoramento e contexto mais amplo
A Check Point não afirmou que a CVE-2026-91843 esteja sendo explorada ativamente em ataques até a data de publicação do material. As equipes de segurança podem procurar, nos logs de auditoria e nos registros de login dos administradores, o alerta: Administrator failed to log in: Username too long, como um possível indicador de tentativas de exploração da vulnerabilidade.
O alerta ocorre após a correção de outras duas vulnerabilidades críticas na semana anterior. A primeira recebeu o identificador CVE-2026-85103 e está relacionada a um estouro de memória heap no caminho de decodificação de certificados VPN usando ASN.1, enquanto a CVE-2026-85102 permite contornar a autenticação e executar código remotamente em firewalls afetados. A Check Point também mencionou outras vulnerabilidades exploradas ativamente nos últimos meses, entre elas CVE-2026-50751 e CVE-2026-16232.
Por que esta notícia é importante?
O risco prático não está relacionado a um serviço periférico isolado, mas à camada de gerenciamento e logs da qual as organizações dependem para operar seus gateways de segurança e monitorar seus eventos. Por isso, a prioridade é identificar os sistemas afetados, aplicar a correção ou o LivePatch, restringir temporariamente as fontes de acesso e, em seguida, revisar os logs em busca do indicador mencionado. Por outro lado, a fonte não comprova a ocorrência de exploração da nova vulnerabilidade, nem fornece os números das versões afetadas ou detalhes temporais sobre a disponibilidade de cada correção; esses são pontos que exigem verificação direta no boletim de segurança da Check Point antes da tomada de decisões operacionais finais.