CVE-2026-93616
Check Point Quantum Security Management: Directory-Traversal- und Datei-Upload-Schwachstelle ermöglicht Skriptausführung ohne Authentifizierung (CVE-2026-93616)
Check Point Quantum Security Management ist von einer kritischen Directory-Traversal- und Datei-Upload-Schwachstelle (CVE-2026-93616) betroffen, über die nicht authentifizierte Angreifer beliebige Skripte ausführen können. Im CISA-KEV-Katalog wird die Schwachstelle als aktiv ausgenutzt geführt. Setzen Sie die Vorgaben des Herstellers aus SK1000171 um.
Was passiert ist
Check Point Quantum Security Management enthält eine Directory-Traversal- und Datei-Upload-Schwachstelle (CWE-22). Ein nicht authentifizierter Angreifer, der den Managementserver über das Netzwerk erreichen kann, kann Dateien an nicht vorgesehene Speicherorte hochladen und beliebige Skripte ausführen. Es sind keine Zugangsdaten, keine Benutzerinteraktion und keine besonderen Bedingungen erforderlich; der CVSS-v3.1-Vektor lautet AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H und ergibt eine Bewertung von 9,8. In der Praxis könnte ein entfernter Angreifer die vollständige Kontrolle über den Managementserver übernehmen.
Check Point hat für dieses Problem SK1000171 veröffentlicht. CISA nahm CVE-2026-93616 am 22. September 2026 in den Katalog Known Exploited Vulnerabilities (KEV) auf, mit einer Frist bis 25. September 2026. Die SSVC-Bewertung von CISA stuft die Ausnutzung als aktiv und automatisierbar ein. Der Herstellerhinweis nennt keine Problemumgehung.
Wer betroffen ist
Betroffen ist das Produkt Check Point Quantum Security Management. Betroffen sind folgende Releases:
- R82.20 ohne Jumbo Hotfix
- R82.10 mit Jumbo Hotfix Take 44 oder niedriger
- R82 mit Jumbo Hotfix Take 126 oder niedriger
- R81.20 mit Jumbo Hotfix Take 166 oder niedriger
- R81.10 (EOS) mit Jumbo Hotfix Take 190 oder niedriger
- R81 (EOS)
- R80.40 (EOS)
- R80.30 (EOS)
Quantum Security Management ist die zentrale Managementplattform für Gateways von Check Point. Da die Schwachstelle über das Netzwerk erreichbar ist und keine Zugangsdaten erfordert, sollte jede Bereitstellung, bei der die Managementschnittstelle aus nicht vertrauenswürdigen Netzen erreichbar ist, mit höchster Priorität behandelt werden. Mehrere betroffene Releases haben das Supportende erreicht.
Was jetzt zu tun ist
- Stellen Sie fest, ob in Ihrer Umgebung Quantum Security Management eingesetzt wird, und ermitteln Sie die Version und den Jumbo Hotfix Take.
- Spielen Sie die von Check Point bereitgestellte Korrektur gemäß SK1000171 ein. Check Point hat eine Korrektur veröffentlicht; der Sicherheitshinweis nennt hier keine konkreten korrigierten Versionsnummern. Nutzen Sie daher den Supportartikel des Herstellers, um den genauen Hotfix bzw. die genaue Version für Ihr Release zu bestätigen.
- Wenn Sie die Korrektur nicht sofort einspielen können, isolieren Sie den Managementserver: Beschränken Sie den Zugriff auf vertrauenswürdige Managementnetze oder VPNs, entfernen Sie jede Erreichbarkeit aus dem Internet und überwachen Sie den Server auf unbefugte Änderungen.
- Da die Schwachstelle eine Skriptausführung ohne Authentifizierung ermöglicht, behandeln Sie einen erreichbaren Managementserver als potenziell kompromittiert, bis Sie ihn auf unerwartete Dateien, Skripte, Konten oder geplante Aufgaben geprüft und die Administratoraktivitäten ausgewertet haben.
- Setzen Sie die von CISA für CVE-2026-93616 geforderte Maßnahme um, einschließlich der im KEV-Eintrag genannten Hinweise zu BOD 26-04 und zur forensischen Triage, sofern Ihre Organisation diesen Vorgaben unterliegt.
Wie man es erkennt
Der Herstellerhinweis enthält keine konkreten Indicators of Compromise. Da die Schwachstelle das Hochladen und Ausführen von Skripten ohne Authentifizierung ermöglicht, prüfen Sie den Managementserver auf unerwartete Skriptdateien, Prozesse, Konten und administrative Änderungen. Überwachen Sie die Zugriffsprotokolle der Managementschnittstelle auf Verbindungen aus unerwarteten Quellen.
Über den Patch hinaus
Eine Schwachstelle auf einem zentralen Managementserver, die ohne Authentifizierung über das Netzwerk erreichbar ist, ist nicht nur eine Frage eines Sicherheitspatches: Wenn die Einschätzung im CISA-KEV-Katalog zutrifft, dass die Schwachstelle aktiv ausgenutzt wird, lautet die entscheidende Frage, ob die Managementschnittstelle vor dem Einspielen des Patches erreichbar war. Stellen Sie nach dem Einspielen von SK1000171 sicher, dass Sie vollständigen Einblick in diese Umgebung haben. Mit Managed Detection and Response (MDR) unterstützen wir Sie dabei, Aktivitäten nach einer Kompromittierung auf dem Managementserver und in der angebundenen Infrastruktur zu erkennen. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, zu beurteilen, ob die Managementschnittstelle tatsächlich aus dem Internet erreichbar ist und wie sich ihre Isolierung aufrechterhalten lässt.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Quantum Security Management | R82.20 with no Jumbo Hotfix R82.10 with Jumbo Hotfix Take 44 or below R82 with Jumbo Hotfix Take 126 or below R81.20 with Jumbo Hotfix Take 166 or below R81.10 (EOS) with Jumbo Hotfix Take 190 or below R81 (EOS) R80.40 (EOS) R80.30 (EOS) | Noch keine behobene Version angegeben |