CVE-2026-93616
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: a directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute…
Data di correzione federale CISA 25 set
Vulnerabilità · 25 minuti fa
CSIRT Italia segnala sfruttamento attivo di CVE-2026-93616 in Check Point Security Management Server, con impatto anche su Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent. Check Point ha pubblicato hotfix d’emergenza. La falla consente a un attaccante remoto non autenticato di eseguire codice sui componenti che governano policy e log.
Qui il problema non è un singolo appliance compromesso. Se cade il piano di gestione centrale, chi attacca può cambiare policy, leggere o alterare i log e usare quella posizione fidata per muoversi verso più gateway gestiti. È un salto di privilegio e di raggio d’azione, non un semplice bug locale.
Per gli ambienti Check Point esposti, la lettura corretta è che il punto di controllo centrale diventa il bersaglio più prezioso. Anche dopo la correzione, l’esposizione precedente può aver lasciato accessi o modifiche che non si cancellano da soli.
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: a directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute…
Data di correzione federale CISA 25 set
3 fonti che coprono questa storia
Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks
Check Point fixed a Security Management Server flaw exploited in targeted July attacks that can run scripts without login.
CheckPoint: rilevato sfruttamento in rete della CVE-2026-93616
Rilevato lo sfruttamento in rete di una vulnerabilità, identificata tramite la CVE-2026-93616, presente in Check Point Management Server.
Check Point warns of Management Server zero-day exploited in attacks
Check Point Software released emergency hotfixes to address a critical Security Management Server vulnerability that could let attackers run arbitrary scripts.
Part of the PlainSec briefing for 2026-09-22