Check Point Software выпустила обновления безопасности для устранения критической уязвимости в процессе входа на серверах Security Management Server — системах, управляющих Security Gateways, включая межсетевые экраны, и отслеживающих события сетевой безопасности. Уязвимости присвоен идентификатор CVE-2026-91843; она может позволить злоумышленникам без предварительных привилегий удалённо выполнять код с правами root.
Проблема связана с переполнением буфера в стеке (stack-based buffer overflow) в процессе входа. Согласно опубликованным сведениям, атака может выполняться с низкой сложностью и без какого-либо взаимодействия с пользователем, что повышает её операционный риск для сред, в которых эти серверы используются как центральная точка управления защитой и мониторинга журналов.
Затронутые системы и характер угрозы
Уязвимость затрагивает не только Security Management Server, но и Log Server — сервер, предназначенный для сбора и хранения журналов, создаваемых межсетевыми экранами Check Point. Компания предупредила, что все развёртывания Security Management Server подвержены риску независимо от используемых настроек управления; наличие уязвимости также не зависит от включения или настройки VPN.
Успешная эксплуатация позволяет злоумышленнику удалённо выполнять код в системе с правами root. Это не означает, что каждая система была взломана, однако делает устранение проблемы приоритетной задачей для команд, отвечающих за серверы управления и журналов, поскольку эти системы напрямую связаны с операциями управления компонентами сетевой безопасности.
Обновление и временное снижение риска
Check Point предоставила исправления безопасности, а также сделала доступным LivePatch для систем, на которых его можно применить. Клиентам, не способным немедленно установить последнюю версию LivePatch, компания рекомендовала усилить защищённость уязвимых систем и ограничить доступ только доверенными IP-адресами или подсетями.
Это ограничение настраивается по пути Manage & Settings > Permissions & Administrators > Trusted Clients в консоли SmartConsole. Эти меры остаются временным снижением риска и не заменяют установку доступных исправлений безопасности.
Индикатор для мониторинга и более широкий контекст
Check Point не заявляла, что CVE-2026-91843 фактически используется в атаках на дату публикации материала. Службы безопасности могут искать в журналах аудита и записях входа администраторов сообщение: Administrator failed to log in: Username too long, рассматривая его как возможный индикатор попыток эксплуатации уязвимости.
Предупреждение появилось после устранения двух других критических уязвимостей на предыдущей неделе. Первая имеет идентификатор CVE-2026-85103 и связана с переполнением памяти в куче в процессе декодирования VPN-сертификатов с использованием ASN.1, тогда как CVE-2026-85102 позволяет обойти аутентификацию и удалённо выполнить код на затронутых межсетевых экранах. Check Point также указала на другие уязвимости, которые фактически эксплуатировались в последние месяцы, включая CVE-2026-50751 и CVE-2026-16232.
Почему эта новость важна?
Практический риск связан не с изолированной периферийной службой, а с уровнем управления и журналов, от которого организации зависят при эксплуатации шлюзов безопасности и мониторинге их событий. Поэтому приоритетом должны стать выявление затронутых систем, применение исправления или LivePatch, временное ограничение источников доступа, а затем проверка журналов на наличие указанного индикатора. При этом источник не подтверждает эксплуатацию новой уязвимости и не приводит номера затронутых версий или временные сведения о доступности каждого исправления; эти моменты необходимо напрямую проверить в бюллетене безопасности Check Point перед принятием окончательных эксплуатационных решений.