Aller au contenu
KLYNLABS

Check Point corrige une faille critique permettant une exécution de code en root sur ses serveurs de gestion

La vulnérabilité CVE-2026-91843, notée 9,8 sur 10, touche tous les serveurs de gestion Check Point quelle que soit leur configuration

Kelvyn3 min de lecture

L'éditeur israélien de solutions de cybersécurité Check Point Software a publié le 18 septembre 2026 des mises à jour de sécurité corrigeant une faille critique permettant à un attaquant d'exécuter du code avec des privilèges root sur ses systèmes de gestion. Référencée CVE-2026-91843, la vulnérabilité est notée 9,8 sur 10 sur l'échelle CVSS (Common Vulnerability Scoring System).

La faille provient d'un débordement de tampon sur la pile (stack-based buffer overflow) dans le processus de connexion des instances Security Management Server, les serveurs qui pilotent les pare-feu Check Point (Security Gateways) et surveillent les événements de sécurité réseau. Le Log Server, dédié à la collecte et au stockage des journaux générés par les pare-feu Check Point, est également concerné.

Qui est concerné et comment la faille est-elle exploitée ?

Une exploitation réussie permet à des attaquants sans privilège préalable d'obtenir une exécution de code à distance en tant que root, dans des attaques de faible complexité ne nécessitant aucune interaction de l'utilisateur. Sont concernés les serveurs de gestion de sécurité, les serveurs de journaux, les serveurs multi-domaines, ainsi que les déploiements autonomes combinant gestion et passerelle, sur les branches R82.20 (toutes versions), R82.10 (Jumbo Hotfix Take 44 ou antérieur), R82 (Take 126 ou antérieur), R81.20 (Take 166 ou antérieur), R81.10 (Take 190 ou antérieur), ainsi que les versions R81, R80.40, R80.30, R80.20, R80.10 et R80, qui ont atteint leur fin de support.

Check Point insiste sur l'ampleur de l'exposition : « Tous les déploiements de Security Management Server sont vulnérables, quelle que soit la configuration. La vulnérabilité ne dépend d'aucune configuration de gestion spécifique. La gestion est vulnérable même quand le VPN n'est pas utilisé ou configuré. »

Que faire en attendant ou à défaut d'un correctif immédiat ?

Check Point a diffusé le correctif via son canal de mise à jour automatique LivePatch : les clients ayant activé les mises à jour automatiques sont déjà protégés. Pour les autres, l'éditeur recommande de durcir les systèmes vulnérables et de restreindre l'accès aux seules adresses IP ou sous-réseaux de confiance, via le menu Manage & Settings > Permissions & Administrators > Trusted Clients de la console SmartConsole. L'avis de sécurité complet est disponible sous la référence sk1000155 dans la base de connaissances de l'éditeur.

Cette annonce s'ajoute à une série déjà dense de correctifs critiques chez Check Point. La semaine précédente, l'éditeur avait corrigé une autre faille d'exécution de code à distance (CVE-2026-85103), provoquée par un débordement de tas dans le traitement des certificats VPN au format ASN.1, ainsi qu'une faille de contournement d'authentification (CVE-2026-85102) permettant à des attaquants non authentifiés d'exécuter du code à distance sur les pare-feu vulnérables. C'est au sujet de ces deux dernières failles que le centre néerlandais de cybersécurité (NCSC-NL, National Cyber Security Centre) avait averti que leur exploitation était jugée imminente.

Cette nouvelle faille, CVE-2026-91843, est distincte des deux précédentes : elle touche le processus d'authentification lui-même sur les serveurs de gestion, et non le traitement des certificats VPN. Check Point a par ailleurs déjà eu à traiter, ces derniers mois, deux failles de contournement d'authentification activement exploitées : l'une par un affilié du rançongiciel Qilin depuis juin 2026, l'autre pour s'authentifier avec des privilèges administrateur sur les panneaux SmartConsole depuis au moins juillet 2026.

Source

D'après les articles de The Hacker News et de BleepingComputer, qui citent l'avis de sécurité officiel de Check Point (référence sk1000155).

À lire ensuite

Écran d'ordinateur affichant un programme en cours d'exécution dans un terminal
Cybersécurité

Un chercheur publie des exploits publics pour quatre failles du noyau Linux menant à un accès root local

Le chercheur en sécurité Asim Manizada a publié le 18 septembre 2026 des exploits fonctionnels pour quatre vulnérabilités distinctes du noyau Linux permettant, sous certaines conditions, d'obtenir un accès root local. Aucune attaque exploitant ces failles n'a été recensée dans la nature à ce jour, mais les correctifs figurent déjà dans les dernières versions stables du noyau.

Kelvyn2 min de lecture

Câbles réseau bleus branchés dans un data center
Cybersécurité

Le FBI démantèle Nightmare Stresser, l'une des plus anciennes plateformes de DDoS à la demande

Le FBI a saisi le 18 septembre 2026 les domaines de Nightmare Stresser, une plateforme de déni de service distribué (DDoS) à la demande active depuis au moins 2020. L'opération s'inscrit dans le cadre d'Operation PowerOFF, une coalition internationale de forces de l'ordre qui avait déjà saisi ce même service en décembre 2022, sans parvenir à l'arrêter durablement.

Kelvyn3 min de lecture

Écran d'ordinateur affichant du code et une sortie de terminal
Cybersécurité

Microsoft corrige une faille critique notée 10 sur 10 dans Azure AI Foundry

Microsoft a corrigé le 18 septembre 2026 une faille critique notée 10 sur 10 sur l'échelle CVSS dans Azure AI Foundry, sa plateforme d'entreprise pour construire et déployer des applications d'IA générative. Le défaut d'authentification, découvert par le chercheur Rémy Marot, a été entièrement corrigé côté serveur avant toute divulgation publique, sans nécessiter d'action de la part des clients.

Kelvyn2 min de lecture