Check Point : une faille zero-day déjà exploitée sur ses serveurs de gestion, un correctif d'urgence publié
La vulnérabilité CVE-2026-93616 permet à un attaquant non authentifié de déposer puis d'exécuter des scripts sur le serveur qui pilote les politiques de sécurité de l'entreprise.
Photo : Tyler / Unsplash
Check Point Software a publié le 22 septembre 2026 des correctifs d'urgence pour CVE-2026-93616, une vulnérabilité de son Security Management Server qui permet à un attaquant non authentifié de téléverser puis d'exécuter des scripts arbitraires, et l'éditeur confirme qu'elle a déjà été exploitée contre quelques-uns de ses clients, dès le 23 juillet selon The Hacker News.
C'est la troisième alerte majeure en quelques jours autour des produits de Check Point : KLYNLABS a déjà couvert les deux failles VPN signalées par le NCSC néerlandais et la faille critique d'exécution de code en root sur les serveurs de gestion corrigée la semaine dernière. CVE-2026-93616 est une vulnérabilité distincte, et elle, déjà utilisée par des attaquants.
Pourquoi ce serveur est une cible de choix
Le Security Management Server est le cerveau d'un déploiement Check Point. Il stocke les politiques de sécurité appliquées aux pare-feu, enregistre les modifications faites par les administrateurs et centralise les journaux. Un attaquant qui en prend le contrôle peut donc modifier les règles de filtrage de tout le réseau, effacer ses traces dans les journaux ou préparer des accès pour la suite.
De quel type de faille s'agit-il ?
CVE-2026-93616 est une faille de traversée de répertoire (path traversal) : en manipulant un chemin de fichier, l'attaquant parvient à écrire un script hors de l'emplacement prévu, puis à le faire exécuter. Selon BleepingComputer, l'attaque ne demande ni identifiants ni conditions complexes. Ce type de défaut est bien connu : l'agence américaine de cybersécurité CISA et le FBI demandent depuis mai 2024 aux éditeurs de l'éliminer avant de livrer leurs produits.
L'exploitation est établie, et pas seulement théorique : Check Point écrit que la faille « est exploitée dans la nature ». D'après The Hacker News, les attaques ciblées remontent au 23 juillet 2026, soit deux mois avant la publication du correctif. Check Point lui attribue un score de gravité de 9,8 sur 10 sur l'échelle CVSS. L'éditeur ne nomme ni les victimes, ni les attaquants, et ne dit pas ce que ceux-ci ont fait une fois sur les serveurs.
Quels produits sont concernés ?
D'après l'avis de Check Point relayé par BleepingComputer et The Hacker News, la vulnérabilité touche :
Security Management Server ;
Multi-Domain Security Management Server ;
Log Server et Multi-Domain Log Server ;
SmartEvent.
Selon la fiche CVE citée par The Hacker News, sont vulnérables R82.20 sans Jumbo Hotfix, R82.10 jusqu'au Take 44, R82 jusqu'au Take 126, R81.20 jusqu'au Take 166 et R81.10 jusqu'au Take 190, ainsi que les anciennes versions R81 et R80.x qui ne sont plus maintenues. Les versions corrigées et les consignes de recherche d'intrusion figurent dans l'article de support sk1000171 de Check Point.
Piège à éviter : la mise à jour LivePatch publiée le 16 septembre pour la faille CVE-2026-91843 ne corrige pas CVE-2026-93616, précise Check Point. Un serveur à jour pour la faille de la semaine dernière peut donc rester vulnérable à celle-ci. Les propriétaires de versions en fin de support doivent migrer.
Que faire en attendant le correctif ?
Pour les entreprises qui ne peuvent pas installer le correctif immédiatement, Check Point recommande de placer les serveurs vulnérables derrière un pare-feu et de restreindre l'accès aux seules adresses IP de confiance, depuis le menu Manage & Settings, puis Permissions & Administrators et Trusted Clients de la console SmartConsole. Cette mesure réduit la surface d'attaque mais ne supprime pas la faille.
L'éditeur a aussi publié des indicateurs de compromission. Comme la vulnérabilité a été exploitée avant la publication du correctif, les équipes de sécurité ont intérêt à vérifier si leurs serveurs n'ont pas déjà été visités, en plus d'appliquer la mise à jour : un correctif empêche une nouvelle intrusion, il ne retire pas un script déjà déposé.
Source
Articles d'origine : BleepingComputer et The Hacker News.
À lire ensuite
BigDiskBuster : une nouvelle faille zero-day empêche Microsoft Defender de se mettre à jour
Le chercheur en sécurité Abdelhamid Naceri a publié le week-end des 19 et 20 septembre 2026 BigDiskBuster, un exploit qui empêche Microsoft Defender de télécharger ses mises à jour sur toutes les versions de Windows prises en charge. Aucun correctif n'est disponible et Microsoft n'a pas encore réagi.
Kelvyn3 min de lecture
Microsoft neutralise EvilTokens, un service d'hameçonnage dopé à l'IA qui a piraté 12 000 comptes
Microsoft a annoncé le 22 septembre 2026 avoir perturbé EvilTokens, un service d'hameçonnage par abonnement qui a compromis plus de 12 000 comptes dans plus de 10 000 organisations. Deux suspects ont été arrêtés à Londres, mais la menace n'a pas disparu : des clones du service circulent déjà.
Kelvyn3 min de lecture
Codex, l'agent de code d'OpenAI, laissait s'échapper des commandes hors de son bac à sable
Le chercheur Oren Yomtov, d'Accomplish AI, a révélé deux vulnérabilités dans le bac à sable de Codex, l'outil de codage assisté par IA d'OpenAI, permettant d'exécuter des commandes non autorisées sur la machine hôte. Signalées le 12 août 2026, elles ont été corrigées par OpenAI en huit jours.
Kelvyn3 min de lecture