CVE-2026-91843
Check Point Quantum Security Management: Stack Overflow ermöglicht Remotecodeausführung ohne vorherige Authentifizierung (CVE-2026-91843)
Check Point Quantum Security Management weist einen kritischen Stack Overflow im Anmeldevorgang auf, der ohne vorherige Authentifizierung ausnutzbar ist. Bisher sind keine korrigierte Version und kein Workaround des Herstellers aufgeführt; schränken Sie daher den Zugriff auf Management- und Log-Server ein und überwachen Sie ungewöhnliche Aktivitäten.
Was passiert ist
Check Point hat CVE-2026-91843 offengelegt, einen Stack Overflow im nicht authentifizierten Anmeldevorgang von Quantum Security Management und Log Servern. Die Schwachstelle ist über das Netzwerk erreichbar, erfordert keine Anmeldedaten und keine Benutzerinteraktion und weist eine geringe Angriffskomplexität auf. Eine erfolgreiche Ausnutzung kann es einem Angreifer ermöglichen, beliebigen Code aus der Ferne mit Root-Rechten auszuführen. Der CVSS-v3.1-Basiswert beträgt 9,8 (Kritisch).
In den von Check Point bereitgestellten Daten ist keine Ausnutzung erfasst, und der KEV-Katalog der CISA führt diese CVE nicht auf. Check Point hat keine Stellungnahme des Herstellers zur Ausnutzung veröffentlicht. Bisher sind keine korrigierte Version und kein Workaround des Herstellers aufgeführt.
Wer betroffen ist
Das betroffene Produkt ist Check Point Quantum Security Management, einschließlich der Security-Management- und Log-Server. Der Sicherheitshinweis nennt:
- R82.10 mit Jumbo Hotfix Take 44 oder niedriger
- R82 mit Jumbo Hotfix Take 126 oder niedriger
- R81.20 mit Jumbo Hotfix Take 166 oder niedriger
- R81.10 (Ende des Supports) mit Jumbo Hotfix Take 190 oder niedriger
- R81, R80.40, R80.30 und R80.20 (alle Ende des Supports)
Es handelt sich um Systeme der Managementebene und nicht um Enforcement-Gateways; daher befinden sie sich in der Regel in privilegierten internen Netzwerken. Jede Bereitstellung, bei der die Anmeldeschnittstelle des Security-Management- oder Log-Servers aus einem größeren Netzwerk erreichbar ist, sollte bis zur Einschränkung des Zugriffs als exponiert gelten.
Was jetzt zu tun ist
- Prüfen Sie, ob Ihre Version von Quantum Security Management in der oben genannten Liste enthalten ist. Ist das der Fall, behandeln Sie die Anmeldeschnittstelle als ausnutzbar, bis Check Point eine korrigierte Version veröffentlicht.
- Im Check Point Sicherheitshinweis sk1000155 sind derzeit keine korrigierte Version und kein Workaround des Herstellers aufgeführt. Verlassen Sie sich nicht auf einen Hotfix, sofern Check Point diesen nicht in einem Update ausdrücklich benennt.
- Beschränken Sie den Zugriff auf Security-Management- und Log-Server auf dedizierte Managementnetzwerke oder vertrauenswürdige administrative Hosts. Beseitigen Sie jegliche Erreichbarkeit aus dem Internet sowie Firewall-Regeln, die einen breiten Zugriff auf den Anmeldedienst zulassen.
- Wo die Server nicht sofort isoliert werden können, wenden Sie kompensierende Netzwerkmaßnahmen an und überwachen Sie den Anmeldedienst auf unerwartete Neustarts, Abstürze oder unerwartete Remote-Anmeldeversuche.
- Prüfen Sie den Check Point Sicherheitshinweis regelmäßig auf aktualisierte Hinweise zur Behebung.
Über den Patch hinaus
Über die unmittelbare Exposition hinaus erinnert dieser Fall daran, dass Managementplattformen hochwertige Ziele sind. Da die Schwachstelle keine Anmeldedaten erfordert und über das Netzwerk ausgenutzt werden kann, lautet die erste Frage, ob Ihr Security Management oder Ihr Log Server von einer Stelle aus erreichbar ist, von der aus das nicht der Fall sein sollte – genau die Art von Exposition, die Virtual CISO Services (vCISO) überprüfen können. Check Point ist ein Softwareanbieter in Ihrer IT-Landschaft; unser Service Lieferkettenschutz & Drittparteienrisiko kann diesen Sicherheitshinweis weiterverfolgen, bis Check Point eine korrigierte Version veröffentlicht, und Sie bei der Planung des Upgrades unterstützen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Quantum Security Management | R82.10 with Jumbo Hotfix Take 44 or below R82 with Jumbo Hotfix Take 126 or below R81.20 with Jumbo Hotfix Take 166 or below R81.10 (EOS) with Jumbo Hotfix Take 190 or below R81 (EOS) R80.40 (EOS) R80.30 (EOS) R80.20 (EOS) | Noch keine behobene Version angegeben |