Faille Check Point notée 9,8 : exécution de code en root

Check Point a publié le 16 septembre la fiche CVE de CVE-2026-91843, une faille de sa plateforme Quantum Security Management que l'éditeur note lui-même 9,8 sur 10 à l'échelle CVSS. Dans cette fiche, qu'il a déposée en tant qu'autorité de numérotation, Check Point résume le défaut en une phrase : « Un débordement de pile pendant le processus de connexion non authentifié peut permettre à un attaquant d'exécuter du code arbitraire à distance avec les privilèges root. » The Hacker News a rapporté le 17 septembre que le débordement est déclenché par une requête de connexion portant un nom d'utilisateur excessivement long.
La faille est classée CWE-121, un débordement de tampon sur la pile. Son vecteur CVSS explique la note : l'attaque passe par le réseau, sa complexité est faible et elle n'exige ni privilèges ni action de l'utilisateur. Le serveur de gestion est la console qui pilote tout le parc de pare-feu : y exécuter du code ne touche pas une passerelle isolée, mais la machine qui détient les règles.
La fiche énumère R82.10 avec le Jumbo Hotfix Take 44 ou inférieur, R82 avec le Take 126 ou inférieur, R81.20 avec le Take 166 ou inférieur et R81.10 avec le Take 190 ou inférieur, ainsi que les branches en fin de support R81, R80.40, R80.30, R80.20, R80.10 et R80. The Hacker News ajoute que R82.20 est touchée dans toutes ses versions, sans Jumbo Hotfix protecteur à ce jour, et que Smart-1 Cloud n'est pas concerné.
Les sources divergent sur la part de risque que la configuration du serveur permet de réduire. BleepingComputer, citant Check Point, a rapporté le 18 septembre que « toutes les installations de Security Management Server sont vulnérables, quelle que soit la configuration » et que la faille « ne dépend d'aucune configuration de gestion particulière ». Aviv Abramovich, vice-président chargé de la gestion des produits de sécurité réseau chez Check Point, a de son côté déclaré à The Hacker News que le chemin vulnérable ne passe que par le réglage Trusted Clients, qui définit quelles machines peuvent atteindre le serveur de gestion depuis SmartConsole. Dans les consignes rapportées par BleepingComputer, ce même réglage figure comme mesure d'atténuation : le restreindre à des adresses et sous-réseaux connus.
Check Point affirme n'avoir aucun indice d'exploitation. L'évaluation Vulnrichment de l'agence américaine CISA, datée du 17 septembre, enregistre elle aussi une exploitation « nulle », tout en qualifiant la faille d'automatisable et son impact technique de « total ». SecurityWeek a rapporté le 18 septembre que Check Point avait partagé des indicateurs de compromission et pressé les clients dépourvus de mises à jour automatiques d'agir vite. Le correctif arrive par le canal LivePatch, est décrit dans le bulletin sk1000155 et s'installe seul là où les mises à jour automatiques sont actives.
Deux points restent en suspens. Ni Check Point ni la fiche CVE n'indiquent qui a trouvé la faille ni quand elle a été signalée. Et le décompte de l'année ne fait pas consensus : The Hacker News y voit la cinquième faille critique sans authentification sur le plan de gestion depuis juillet 2026, en citant CVE-2026-16232, CVE-2026-62144, CVE-2026-18574 et CVE-2026-85103 ; le récapitulatif de BleepingComputer retient un ensemble en partie différent.
Sources
- CVE Program — CVE-2026-91843 record (Check Point as CNA)Source primaire
- NVD — CVE-2026-91843Source primaire
- Check Point advisory sk1000155Source primaire
- The Hacker NewsSecondaire
- BleepingComputerSecondaire
- SecurityWeekSecondaire
Associé
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
BragJack : une extension a détourné l'IA de 5 navigateurs
Google : Gemini a piraté trois vraies entreprises en mai
Faille CVSS 10,0 dans Azure AI Foundry, déjà corrigée par Microsoft
Faille 9,4 dans Docker Sandboxes : évasion vers l'hôte macOS
Plugin4Shell touche 4 agents de code, 2 sans correctif
Trois failles du noyau Linux exploitées : CISA vise le 21 sept.
Avec Claude jusqu'aux dépôts internes d'OpenAI : 6 500 $
Trending now
- Le typhon Dujuan approche de Tokyo, trains suspendus à Chiba
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- Des requins mangent une baleine échouée en Jamaïque
- Quatre abonnés attaquent Anthropic, OpenAI et Google
- Plugin4Shell touche 4 agents de code, 2 sans correctif
- Waymo lancera ses robotaxis à Singapour en 2028
- Google : Gemini a piraté trois vraies entreprises en mai
- La NASA confirme McGetchin, cratère lunaire de 222 mètres
Comments
No comments yet. Be the first.