Aller au contenu
Kreomnis.Vigie
CVE-2026-93616Critique9.8 KEV

Check Point Multiple Products Path Traversal Vulnerability et Improper Certificate Validation

Publiée le 23/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 23/09/2026 · fenêtre 22 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquer les correctifs et suivre les recommandations de durcissement des composants managés par Check Point.

Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).
2 CVE dans cet advisory
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Check Point Security Management / SmartEvent et autres produits multiples
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 22/09/2026 · échéance de remédiation fédérale : 25/09/2026

Le contexte

Vulnérabilités multiples affectant Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server et SmartEvent : path traversal permettant l’upload et l’exécution de scripts arbitraires; et une validation de certificat incorrecte permettant l’exécution de code à distance sur la passerelle.

Vecteur d'attaque

exposition web/management plane avec modules de gestion et services VPN; exécution de code à distance via chargement/traçage de fichiers et validation de certificats

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Check Point Security Management / SmartEvent et autres produits multiples | voir l'avis de l'éditeur | non communiquée |

Non affecté : Aucune information additionnelle au‑delà du périmètre KEV.

Statut du correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

Les vulnérabilités

CVE-2026-93616 : Path Traversal

Check Point Security Management Server / Multi-Domain Security Management Server / Log Server / Multi-Domain Log Server / SmartEvent · CVSS 9.8 · exploitation observée

Path traversal vulnerability allowing unauthenticated upload and script execution.

Impact : Exécution de scripts arbitraires sur l’environnement gestionnaire.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-85102 : Improper Certificate Validation

Check Point Security Gateway / Spark Firewall · CVSS 9.3 · exploitation observée

Improper certificate validation vulnerability that could allow unauthenticated remote code execution on the Gateway.

Impact : Exécution de code à distance sur la passerelle Check Point.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Appliquez les correctifs fournis par Check Point et vérifiez les configurations VPN et le contrôle d’accès.
  • Conformez-vous aux directives BOD 26-04 pour les services cloud ou hors ligne si les mitigations ne sont pas disponibles.

Ce qu'il faut retenir

Appliquer les correctifs et suivre les recommandations de durcissement des composants managés par Check Point.

Analyse issue du bulletin de veille Kreomnis du 23 septembre 2026 (fenêtre : 22 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#check-point#path-traversal#improper-certificate-validation#exploitee#kev