El 22 de juliol, Check Point va publicar pedaços d'emergència per a CVE-2026-16232, un bypass d'autenticació a SmartConsole que ja s'estava explotant abans que el pedaç existís. El que crida l'atenció no és l'enèsim CVE crític de l'estiu: és on és. No és al firewall que et protegeix, sinó a la consola que li diu al firewall què ha de fer. L'atacant ha deixat d'empènyer la muralla i ha anat directe a la sala de comandament.
Què ha passat, sense adorns
CVE-2026-16232 és una fallada d'autenticació en el procés de login de SmartConsole, la interfície amb què s'administren els Security Management Server i Multi-Domain Management de Check Point. Un atacant remot, sense credencials, pot obtenir un token d'aplicació i autenticar-se contra el servidor de gestió amb privilegis complets d'administrador. CVSS 9.3 segons el fabricant, 9.1 segons CISA — i tant se val el decimal: és "admin sense contrasenya".
Els fets verificats fins avui:
- →Check Point va identificar l'explotació en una revisió rutinària interna: hi havia clients compromesos abans que existís el pedaç. Un zero-day de manual, no una prova de concepte. El fabricant parla d'"un grapat de clients", tots notificats.
- →Els hotfixes van sortir el 22 de juliol per a R82.10 (Jumbo Take 36 o superior), R82 (Take 118+) i R81.20 (Take 158+). Per a branques més antigues no es llisten hotfixes.
- →CISA el va afegir al seu catàleg de vulnerabilitats explotades (KEV) aquell mateix dia, amb data límit de remediació el 25 de juliol. Tres dies. Quan el termini habitual es mesura en setmanes, un ultimàtum de 72 hores t'està dient alguna cosa.
- →La condició per ser explotable: que la IP del servidor de gestió sigui accessible des d'Internet i que no hi hagi restricció de Trusted Clients (els orígens des dels quals s'accepta la GUI). En paraules de Lotem Finkelstein, VP de recerca de Check Point: "això només afecta una configuració molt concreta — quan la gestió està exposada directament a Internet sense restriccions d'IP". Smart-1 Cloud, la gestió com a servei, no està afectada.
Per què la consola és pitjor botí que el firewall
Un gateway compromès és un problema seriós: un punt de la xarxa en mans d'un altre. Una consola de gestió compromesa és una altra categoria de problema, perquè el firewall fa exactament el que la gestió li ordena. Amb admin al management, l'atacant pot — i això és literalment el que Rapid7 documenta com a capacitats post-explotació — modificar les polítiques de seguretat de tots els gateways gestionats, tocar les configuracions de VPN, canviar els permisos d'altres administradors i desactivar o manipular el logging i la monitorització.
Fixa't en el final d'aquesta llista: l'últim és apagar la càmera de seguretat. L'atacant no necessita "trencar" cap firewall. Els reconfigura des del lloc des d'on es reconfiguren legítimament, i cada gateway de la flota obeeix — perquè obeir aquesta consola és la seva feina.
I això no va només de Check Point. És el patró de l'any al perímetre: al juny va ser un bypass d'autenticació al Remote Access VPN del mateix Check Point (CVE-2026-50751), fa tres setmanes eren els zero-days del SonicWall SMA 1000, i el 2024 va ser CVE-2024-24919. La cacera s'ha desplaçat als plans de control: la consola del firewall, el vCenter o el Proxmox que governen les teves VMs, la consola de backup que pot esborrar les teves còpies, l'iDRAC o IPMI que encén i apaga el ferro. Qui controla el pla de control no ataca la teva infraestructura: l'administra.
"Només afecta una configuració molt concreta" (i per què això no et tranquil·litza)
La frase de Check Point és certa, i és alhora la part incòmoda de la història. Per què hi ha consoles de gestió de firewalls mirant a Internet el 2026? Mai no és perquè algú ho decidís en un comitè. És la comoditat: el proveïdor extern que administra el firewall i no volia bregar amb una VPN. És l'excepció "temporal" d'aquella migració del 2021 que ningú no va retirar. És el camp Trusted Clients que es va quedar sense restringir el dia de la instal·lació perquè "ja ho afinarem".
La pregunta incòmoda d'aquesta setmana no és "tinc Check Point?". És: des d'on es pot administrar cada caixa que mana a la meva xarxa, i qui ho ha comprovat després del dia de la instal·lació? Si la resposta honesta és "no ho sé", aquesta és la troballa — no el CVE.
El checklist del pla de gestió (val encara que no tinguis Check Point)
Això és el que apliquem als plans de gestió — el nostre i el de les infraestructures que gestionem per a clients:
- 1.Inventari primer. No pots protegir una consola que no saps que existeix. Llista de tots els plans de gestió: consoles de firewall, interfícies d'hipervisor, consoles de backup, BMC/iDRAC/IPMI, switches, portals d'EDR. Nosaltres ho portem a NetBox com a font de veritat: el que no està inventariat no està protegit, està oblidat.
- 2.Zero exposició a Internet. Una consola de gestió no és un servei públic. Xarxa de gestió separada i accés per VPN (nosaltres fem servir WireGuard) o a través d'un bastió. "És que així el proveïdor entra més còmode" no és una arquitectura: és un deute.
- 3.Restricció per origen també per dins. Trusted Clients a Check Point, allowlists a la resta. Que un portàtil compromès de la LAN no pugui ni veure el login de la consola. És la part de Zero Trust que no requereix comprar res: deixar de confiar en "ser a dins".
- 4.MFA i comptes nominals per a tot administrador. Inclòs el proveïdor extern, que entra per la mateixa porta vigilada que tothom, no per la seva excepció particular.
- 5.El pla de gestió es pedaça amb la prioritat del perímetre. El reflex de tothom és pedaçar el que està exposat, i la gestió "interna" espera la finestra del mes que ve. Aquest cas demostra l'error d'aquest ordre.
- 6.Vigilar els canvis, no només la disponibilitat. Una política que canvia a les 3 de la matinada, un administrador nou, un push de configuració fora de finestra: això ha de generar una alerta que algú miri. I com que un atacant amb admin pot apagar el logging, els logs s'envien fora de la caixa al moment — no s'hi queden.
Si tens Check Point, el pla d'avui
- ✓Mira la teva versió i el teu Jumbo Take. Per sota de R82.10 Take 36 / R82 Take 118 / R81.20 Take 158, el hotfix és per a avui, no per a la finestra de manteniment del mes que ve.
- ✓Encara que pedacis, tanca l'exposició. Restringeix Trusted Clients a IPs o subxarxes concretes i treu la gestió d'Internet. Les mitigacions publicades no arreglen la vulnerabilitat; l'exposició, en canvi, sí que la decideixes tu.
- ✓Si la teva gestió ha estat accessible des d'Internet, no et quedis a pedaçar. Revisa els logs d'auditoria de SmartConsole cercant autenticacions amb "Authentication method: application token" i creua-les amb les IPs dels indicadors publicats. Rapid7 recomana investigar senyals de compromís encara que ja hagis pedaçat.
- ✓Si hi ha senyals, assumeix el model complet. Revisió de polítiques i regles, configuracions VPN i llista d'administradors. El que l'atacant toca des de la consola sembla legítim — perquè formalment ho és.
El firewall obeeix qui tingui la consola
Fa anys que diem que el perímetre ja no és la muralla que era; aquesta setmana toca dir la segona meitat: la muralla obeeix qui tingui la sala de comandament. A everyWAN gestionem la seguretat i la infraestructura de xarxa dels nostres clients amb una regla de casa simple: el pla de gestió no dona a Internet, per norma, i les alertes que importen les mira algú també de matinada — per a això existeix un suport 24x7 de debò. Si no saps des d'on es pot administrar el teu firewall, o qui més pot fer-ho ara mateix, millor descobrir-ho en una revisió que en un incident: parlem.
Fonts (verificades): avís de Check Point sobre l'explotació activa de CVE-2026-16232, descobriment en revisió interna, clients afectats notificats i Smart-1 Cloud protegit — Check Point Blog; anàlisi tècnica, CVSS 9.3/9.1, hotfixes per versió (R82.10 Take 36+, R82 Take 118+, R81.20 Take 158+), capacitats post-explotació, KEV amb deadline 25-jul i IoCs — Rapid7; zero-day explotat en atacs, "handful of customers", declaracions de Lotem Finkelstein i indicador "application token" als logs d'auditoria — BleepingComputer; condicions d'explotació i mitigacions — Help Net Security; catàleg de vulnerabilitats explotades conegudes — CISA KEV.
Saps des d'on es pot administrar el teu firewall?
A everyWAN revisem els plans de gestió de la teva xarxa —consoles, hipervisors, backups, BMC— i els deixem on han de ser: fora d'Internet, restringits per origen i vigilats les 24 hores. Millor una revisió aquesta setmana que una lectura de logs d'auditoria el mes que ve.
Parlar amb everyWAN