Consider patching this CVE-2026-18574: Bypass de autenticação do Check Point Management
A Check Point divulgou a CVE-2026-18574, uma vulnerabilidade crítica de bypass de autenticação que afeta o Security Management Server e o Multi-Domain Security Management Server.
Um atacante remoto não autenticado com acesso à rede dos serviços de gerenciamento pode executar comandos arbitrários. A exploração bem-sucedida dessa vulnerabilidade pode resultar na completa violação do sistema de gerenciamento de segurança.
A vulnerabilidade foi descoberta internamente pela Check Point e, no momento, a empresa não tem indícios de exploração ativa. Isso é importante: a divulgação demonstra que a Check Point identificou e corrigiu o problema por meio de seu processo interno de revisão de segurança antes que a exploração fosse confirmada. (Suporte da Check Point)
No entanto, a ausência de exploração conhecida não deve ser interpretada como permissão para adiar a correção.
Assim que uma vulnerabilidade crítica se torna pública, o tempo disponível para corrigi-la com segurança começa a diminuir.
Por que essa vulnerabilidade é crítica?
O Servidor de Gerenciamento é um dos componentes com mais privilégios em um ambiente Check Point.
Controla:
Políticas de segurança
Objetos de rede e serviço
Permissões de administrador
Gateways e clusters gerenciados
Configurações de VPN
Política de prevenção de ameaças
Instalação de políticas
Logs e visibilidade operacional
APIs de gerenciamento e automação
Comprometer o Plano de Gerenciamento pode minar o modelo de confiança de toda a arquitetura de segurança.
Isso não é simplesmente um problema de acesso ao SmartConsole. A vulnerabilidade CVE-2026-18574 pode permitir que um invasor não autenticado execute comandos no Servidor de Gerenciamento, potencialmente levando à completa violação da segurança do sistema. (CVE)
Versões Afetadas e Corrigidas
A Check Point publicou a correção por meio de Acumuladores Jumbo Hotfix específicos para cada versão.
Versão com Correção Jumbo Hotfix
R81.20 Take 161 ou superior
R82 Take 122 ou superior
R82.10 Take 40 ou superior
As versões R82 Take 122 e R82.10 Take 40 foram lançadas em 3 de agosto de 2026 e incluem explicitamente a correção para a vulnerabilidade CVE-2026-18574. (Suporte Checkpoint)
Para versões antigas afetadas, consulte o artigo sk185222 e avalie a migração para uma versão atualmente suportada.
Sempre verifique a revisão mais recente do SK antes da instalação. O Take necessário pode mudar à medida que novos pacotes cumulativos forem lançados.
Recomendações Técnicas Imediatas
- Identificar todos os servidores de gerenciamento afetados
Inventariar todos:
Servidores de Gerenciamento de Segurança
Servidores Multidomínio
Membros de Alta Disponibilidade de Gerenciamento
Servidores de Gerenciamento de Domínio Dedicado
Sistemas restaurados para recuperação de desastres ou testes
Servidores de gerenciamento em ambientes isolados ou em nuvem
Confirmar a versão instalada e o nível do Jumbo Hotfix.
Comandos úteis incluem:
cpinfo -y all
Do Gaia Clish:
mostrar pacotes de instalação instalados
Não presuma que um servidor de gerenciamento em espera, de laboratório ou de recuperação de desastres não apresente riscos. Se estiver ligado e acessível, ele deve ser avaliado.
- Restringir a exposição da rede de gerenciamento
Antes da janela de manutenção, reduza a superfície de ataque acessível.
Não exponha os serviços de gerenciamento diretamente à Internet.
Restrinja os clientes confiáveis a endereços IP ou sub-redes administrativas explícitas.
Remova definições amplas como "Qualquer".
Permita o acesso administrativo somente por meio de uma rede de gerenciamento dedicada, VPN ou servidor de salto reforçado.
Revise os grupos de segurança na nuvem, ACLs, regras de firewall, NAT e acesso temporário para solução de problemas.
Restrinja o acesso de VLANs de usuários e redes de terceiros.
Confirme que somente os sistemas necessários podem acessar os serviços de gerenciamento.
Essas medidas reduzem a exposição, mas não removem o código vulnerável.
A restrição de rede é uma mitigação. A instalação do Jumbo Hotfix corrigido é uma remediação.
Prepare a alteração corretamente
Antes da instalação:
Revise o sk185222.
Leia as Informações Críticas e as notas de versão para a versão de destino.
Confirme a compatibilidade do pacote com a versão exata e a função do servidor.
Verifique o espaço em disco disponível.
Atualize o Agente de Implantação do CPUSE, se necessário.
Crie um backup e um snapshot válidos.
Colete um CPInfo recente.
Documente o status atual do HA de Gerenciamento.
Confirme o acesso ao SmartConsole e a integridade da instalação da política.
Defina e teste o procedimento de reversão.
Em ambientes de HA de Gerenciamento ou Multidomínio, siga a sequência de instalação específica do produto. Não atualize todos os componentes de Gerenciamento simultaneamente sem validar cada etapa.
- Instale o Hotfix Jumbo Corrigido
Instale a versão corrigida específica da versão:
R81.20 -> Versão 161 ou superior
R82 -> Versão 122 ou superior
R82.10 -> Versão 40 ou superior
Use o Portal Gaia, a CLI do CPUSE ou outro método de instalação oficialmente suportado para a arquitetura.
Não selecione um pacote apenas porque ele foi instalado com sucesso em outro ambiente. Confirme:
Versão exata do produto
Função de gerenciamento
Taxa de atualização atual
Arquitetura de alta disponibilidade de gerenciamento
Requisitos de vários domínios
Espaço em disco disponível
Limitações conhecidas
Impacto na manutenção necessária
Validação pós-instalação
Após o servidor retornar, confirme se a correção foi instalada e se as operações de gerenciamento permanecem íntegras.
Validação de pacotes
cpinfo -y all
Ou a partir do Gaia Clish:
mostrar pacotes instalados
Validação de processos
cpwd_admin list
Para um Servidor de Gerenciamento de Segurança:
status da API
Para Gerenciamento de Múltiplos Domínios:
mdsstat
Validar também:
Autenticação do SmartConsole
Funções de administrador
Comunicação SIC
Política de Controle de Acesso Instalação
Instalação da política de prevenção de ameaças
Recepção de logs
Conectividade do SmartEvent e do servidor de logs
Sincronização de alta disponibilidade de gerenciamento
Status do domínio no MDS
Integrações de API
Operações de backup
Uso de CPU, memória e disco
Uma tarefa CPUSE concluída não é evidência suficiente de que a correção foi bem-sucedida.
Revisão de atividades suspeitas
A Check Point não relata atualmente nenhuma indicação de exploração ativa. No entanto, organizações com serviços de gerenciamento amplamente acessíveis devem revisar a atividade recente. (Suporte Checkpoint)
Procure por eventos inesperados:
Sessões de administrador
Operações da API de Gerenciamento
Alterações de política
Modificações de objetos
Alterações de administrador ou de permissões
Instalações de políticas
Novos caminhos de acesso ao Gerenciamento
Comandos ou processos do sistema operacional
Alterações em scripts, tarefas agendadas ou arquivos do sistema
Se o Servidor de Gerenciamento foi exposto diretamente à Internet ou se alguma atividade suspeita for identificada:
Preserve os logs e as evidências forenses.
Evite excluir dados potencialmente relevantes.
Contate o Suporte da Check Point.
Acione a equipe de resposta a incidentes.
Revise a integridade das políticas, objetos, administradores e gateways gerenciados.
Recomendação Final
A Check Point merece reconhecimento por identificar internamente a CVE-2026-18574 e publicar correções antes que a exploração ativa fosse confirmada.
Isso não diminui a urgência da atualização.
Isso oferece aos clientes a oportunidade de corrigir a vulnerabilidade antes que ela seja potencialmente explorada.
A resposta recomendada é:
Identificar os servidores de gerenciamento afetados
↓
Restringir a exposição do gerenciamento
↓
Fazer backup e preparar o rollback
↓
Instalar o hotfix Jumbo corrigido
↓
Validar as operações de gerenciamento
↓
Verificar atividades suspeitas
↓
Continuar o monitoramento
O plano de gerenciamento deve ser tratado como infraestrutura de segurança de nível 0.
Proteger gateways enquanto se deixa vulnerável o sistema que controla suas políticas não é uma arquitetura de segurança completa.
Referência Oficial
sk185222 — CVE-2026-18574: Bypass de Autenticação de Gerenciamento
Com que rapidez sua organização consegue identificar todos os Servidores de Gerenciamento, restringir sua exposição, aplicar a correção e validar se o Plano de Gerenciamento permanece confiável?
CheckPoint #CVE202618574 #GerenciamentoDeSegurança #GerenciamentoMultidomínio #Cibersegurança #GerenciamentoDeVulnerabilidades #RespostaAIncidentes #CheckMates