Sécurité · 21 septembre 2026

Check Point corrige une faille critique permettant l'exécution de code avec des privilèges racine

macbook pro on white table
Giorgio Trovato / Unsplash

Check Point Software a publié des mises à jour de sécurité pour corriger une vulnérabilité critique qui peut permettre aux attaquants d'exécuter du code avec des privilèges racine sur les systèmes de gestion.

La faille, identifiée sous le nom de CVE-2026-91843, provient d'un débordement de tampon basé sur la pile dans le processus de connexion des instances de Security Management Server, qui gèrent les passerelles de sécurité (pare-feu) et surveillent les événements de sécurité réseau.

La vulnérabilité affecte également le serveur Log de l'entreprise, un serveur dédié qui collecte et stocke les journaux générés par les pare-feu Check Point.

La réussite de l'exploitation permet aux acteurs de menace de disposer d'une exécution de code à distance avec des privilèges racine dans des attaques de faible complexité qui ne nécessitent aucune interaction de l'utilisateur.

Check Point a également fourni des mesures temporaires d'atténuation pour les clients qui ne peuvent pas déployer la dernière LivePatch, notamment le renforcement des systèmes vulnérables et la limitation de l'accès aux adresses IP ou sous-réseaux de confiance en modifiant les entrées sous Gestion & Paramètres > Permissions & Administrateurs > Clients de confiance dans le tableau de bord SmartConsole.

Bien que l'entreprise n'ait pas encore signalé que cette faille de sécurité est activement exploitée, elle a indiqué que les équipes de sécurité peuvent identifier les attaques liées à la CVE-2026-91843 en recherchant les alertes "Administrator failed to log in: Username too long" dans les journaux d'audit et de connexion administrative.

La semaine dernière, Check Point a corrigé une autre faille critique d'exécution de code à distance (CVE-2026-85103) due à un débordement de tas dans le processus de décodage de la chaîne ASN.1 du certificat VPN, affectant les pare-feu et les systèmes de gestion Check Point.

"Tous les déploiements de Security Management Server sont vulnérables, indépendamment de la configuration," a averti Check Point. "La vulnérabilité ne dépend d'aucune configuration spécifique de gestion. Elle reste vulnérable même lorsque le VPN n'est pas utilisé ou configuré."

Le même jour, l'entreprise a corrigé une seconde faille critique (CVE-2026-85102) qui permet aux hackers non authentifiés de contourner l'authentification et d'exécuter du code à distance sur les pare-feu vulnérables.

Aucune de ces vulnérabilités n'a été exploitée dans la nature à ce jour, mais Check Point a signalé d'autres failles comme activement exploitées ces derniers mois.

La première, une contournement d'authentification (CVE-2026-50751), a été utilisé par un affilié du ransomware Qilin depuis juin, tandis qu'une seconde contournement d'authentification (CVE-2026-16232) a été exploitée depuis au moins juillet pour accéder aux panneaux d'administration SmartConsole avec des privilèges administrateur.

Plus récemment, le Centre néerlandais de cybersécurité (NCSC-NL) a invité les organisations à prioriser le correctif de deux vulnérabilités critiques de VPN Check Point (CVE-2026-85102 et CVE-2026-85103), estimant qu"« des tentatives d'exploitation sont attendues prochainement."

Construire une feuille de route pour les attaques alimentées par l'IA

Rejoignez Mikko Hyppönen et des dirigeants de la cybersécurité de la NFL, CHANEL et Atlassian pour un sommet numérique de deux heures sur l'impact de l'IA sur les attaques, les pratiques à abandonner, et les méthodes pour valider, décider, corriger et revalider à vitesse machine.