# Check Point : une faille zero-day déjà exploitée sur ses serveurs de gestion, un correctif d'urgence publié

> La vulnérabilité CVE-2026-93616 permet à un attaquant non authentifié de déposer puis d'exécuter des scripts sur le serveur qui pilote les politiques de sécurité de l'entreprise.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/check-point-zero-day-exploitee-security-management-server-cve-2026-93616
- Auteur : Kelvyn
- Publié le : 23 septembre 2026 (2026-09-23T06:24:56.135Z)
- Rubrique : Cybersécurité
- Sujets : Zero-day, Check Point, Pare-feu, Correctif, CVE-2026-93616, Traversée de répertoire
- Langue : français

Check Point Software a publié le 22 septembre 2026 des correctifs d'urgence pour CVE-2026-93616, une vulnérabilité de son Security Management Server qui permet à un attaquant non authentifié de téléverser puis d'exécuter des scripts arbitraires, et l'éditeur confirme qu'elle a déjà été exploitée contre quelques-uns de ses clients, dès le 23 juillet selon The Hacker News.

C'est la troisième alerte majeure en quelques jours autour des produits de Check Point : KLYNLABS a déjà couvert [les deux failles VPN signalées par le NCSC néerlandais](https://klynlabs.eu/articles/check-point-vpn-failles-critiques-exploitation-imminente-ncsc) et [la faille critique d'exécution de code en root sur les serveurs de gestion](https://klynlabs.eu/articles/check-point-faille-critique-root-serveurs-gestion-cve-91843) corrigée la semaine dernière. CVE-2026-93616 est une vulnérabilité distincte, et elle, déjà utilisée par des attaquants.

## Pourquoi ce serveur est une cible de choix

Le Security Management Server est le cerveau d'un déploiement Check Point. Il stocke les politiques de sécurité appliquées aux pare-feu, enregistre les modifications faites par les administrateurs et centralise les journaux. Un attaquant qui en prend le contrôle peut donc modifier les règles de filtrage de tout le réseau, effacer ses traces dans les journaux ou préparer des accès pour la suite.

## De quel type de faille s'agit-il ?

CVE-2026-93616 est une faille de traversée de répertoire (path traversal) : en manipulant un chemin de fichier, l'attaquant parvient à écrire un script hors de l'emplacement prévu, puis à le faire exécuter. Selon BleepingComputer, l'attaque ne demande ni identifiants ni conditions complexes. Ce type de défaut est bien connu : l'agence américaine de cybersécurité CISA et le FBI demandent depuis mai 2024 aux éditeurs de l'éliminer avant de livrer leurs produits.

L'exploitation est établie, et pas seulement théorique : Check Point écrit que la faille « est exploitée dans la nature ». D'après The Hacker News, les attaques ciblées remontent au 23 juillet 2026, soit deux mois avant la publication du correctif. Check Point lui attribue un score de gravité de 9,8 sur 10 sur l'échelle CVSS. L'éditeur ne nomme ni les victimes, ni les attaquants, et ne dit pas ce que ceux-ci ont fait une fois sur les serveurs.

## Quels produits sont concernés ?

D'après l'avis de Check Point relayé par BleepingComputer et The Hacker News, la vulnérabilité touche :

- Security Management Server ;
- Multi-Domain Security Management Server ;
- Log Server et Multi-Domain Log Server ;
- SmartEvent.

Selon la fiche CVE citée par The Hacker News, sont vulnérables R82.20 sans Jumbo Hotfix, R82.10 jusqu'au Take 44, R82 jusqu'au Take 126, R81.20 jusqu'au Take 166 et R81.10 jusqu'au Take 190, ainsi que les anciennes versions R81 et R80.x qui ne sont plus maintenues. Les versions corrigées et les consignes de recherche d'intrusion figurent dans l'article de support sk1000171 de Check Point.

Piège à éviter : la mise à jour LivePatch publiée le 16 septembre pour la faille CVE-2026-91843 ne corrige pas CVE-2026-93616, précise Check Point. Un serveur à jour pour la faille de la semaine dernière peut donc rester vulnérable à celle-ci. Les propriétaires de versions en fin de support doivent migrer.

## Que faire en attendant le correctif ?

Pour les entreprises qui ne peuvent pas installer le correctif immédiatement, Check Point recommande de placer les serveurs vulnérables derrière un pare-feu et de restreindre l'accès aux seules adresses IP de confiance, depuis le menu Manage & Settings, puis Permissions & Administrators et Trusted Clients de la console SmartConsole. Cette mesure réduit la surface d'attaque mais ne supprime pas la faille.

L'éditeur a aussi publié des indicateurs de compromission. Comme la vulnérabilité a été exploitée avant la publication du correctif, les équipes de sécurité ont intérêt à vérifier si leurs serveurs n'ont pas déjà été visités, en plus d'appliquer la mise à jour : un correctif empêche une nouvelle intrusion, il ne retire pas un script déjà déposé.

> Un serveur de gestion Check Point exposé sur Internet sans restriction d'adresses IP doit être traité en priorité : la faille ne demande aucune authentification.

## À retenir

- La faille CVE-2026-93616 permet à un attaquant non authentifié d'exécuter des scripts sur les serveurs de gestion Check Point.
- Check Point confirme que CVE-2026-93616 a été exploitée contre quelques clients, dès le 23 juillet 2026 selon The Hacker News, soit deux mois avant le correctif.
- Le correctif LivePatch du 16 septembre 2026 pour CVE-2026-91843 ne protège pas contre CVE-2026-93616.
- Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent sont concernés, dans leurs versions R80 à R82.20 non corrigées.
- Les administrateurs Check Point doivent appliquer le correctif, restreindre l'accès aux adresses IP de confiance et rechercher les indicateurs de compromission publiés par l'éditeur.

## Source

Articles d'origine : [BleepingComputer](https://www.bleepingcomputer.com/news/security/check-point-patches-management-server-zero-day-exploited-in-attacks/) et [The Hacker News](https://thehackernews.com/2026/09/check-point-warns-of-management-server.html).

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/check-point-zero-day-exploitee-security-management-server-cve-2026-93616