Bez ključeva do komandnog centra za distribuciju saobraćaja
U Check Point konzoli za upravljanje firewall zaštitom pronađena je ranjivost koja omogućava pristup bez autorizovanog naloga. Vodi se kao CVE-2026-16232, po nivou opasnosti ocenjena je sa 9,1/10, proizvođač je izdao zakrpu, a napadači su počeli sa iskorišćavanjem i pre nego što je objavljena ispravka. Za napad nije potrebna ni lozinka ni sertifikat, jer se veruje zahtevu bez dodatnih provera — što je otprilike kao kad vas portir pusti u server salu samo zato što ste na reveru zakačili papirić sa natpisom „IT služba”. Nakon toga vas čeka otvorena SmartConsole sesija sa punim administratorskim pravima. Odatle možete da odobravate i menjate pravila saobraćaja, VPN podešavanja i dodajete nove administratorske naloge bez ograničenja, po svim perimetrima mreže. Check Point je propust našao sam, tokom interne provere, i tek onda primetio da se ranjivost već koristi kod manjeg broja korisnika. U tim slučajevima je upravljački server ostao dostupan sa interneta, bez ograničenja odakle administratori mogu da se prijave. Ranjive su podverzije od R81.10 do R82.10, a za starije verzije zakrpe nema — jedino je rešenje nadogradnja na podržanu podverziju. Američka CISA je propust stavila na listu aktivno zloupotrebljavanih i federalnim agencijama dala dva dana da problem reše. Rapid7 je napad reprodukovao u svojoj laboratoriji i potvrdio da zakrpa zatvara navedenu ranjivost.
SmartConsole je toranj kontrole leta u modernoj poslovnoj mreži. Ko tu uđe, vidi sve kao na dlanu. Određuje ko može da sleti, ko da poleti, odakle saobraćaj dolazi i gde odlazi. Šta je dozvoljeno, šta nije, šta se beleži, šta se propušta. U ovom slučaju nije dovoljno samo da instalirate navedenu zakrpu, nego morate i da proverite da li su sva podešavanja na mestu, ima li neodobrenih naloga za upravljanje i drugih indikatora malicioznog pristupa. Check Point je odradio svoj deo posla: našao propust, zakrpio ga, i objavio bez zadrške da su primećene zloupotrebe. Ono što ne može da ispravi su korisnički propusti, poput konzole okrenute ka internetu bez adekvatne access liste. Kod nas ovakvu opremu imaju banke, operateri i veće firme koje najčešće održavaju spoljni partneri. U ovom slučaju rešavanju treba da se pristupi odmah, bez dodatnog odlaganja. Ništa petak, ponedeljak, ovo mora da bude gotovo za juče.
- Instaliraj R81.20 Take 158, R82 Take 118 ili R82.10 Take 36, odnosno noviji Jumbo Hotfix; za R81.10 i starije podverzije ispravke nema, pa je jedini način prelazak na podržanu verziju
- Skloni upravljački server sa interneta i u Trusted Clients upiši tačne administratorske adrese ili podmreže
- Pretraži SmartConsole audit evidenciju na zapis „Authentication method: application token” i svaki takav nalaz uporedi sa izvornom adresom, vremenom prijave i onim što je posle toga promenjeno
- Proveri saobraćaj ka adresama 151.241.99[.]207, 151.241.99[.]233, 158.62.198[.]182, 192.142.10[.]99, 139.28.37[.]250 i 194.213.18[.]137 — ali njihov izostanak nije potvrda da je sve čisto
- Uporedi istoriju politika, administratorske naloge, VPN i Threat Prevention postavke sa poznatim ispravnim stanjem, pa zameni tokene, sertifikate i lozinke ako ima traga zloupotrebe