Sikkerhet · 21. september 2026

Norsk sikkerhetsoppslag: kritisk sårbarhet lar hackere kjøre kode som root

macbook pro on white table
Devin Pickell / Unsplash

Check Point Software har publisert sikkerhetsoppdateringer for en kritisk sårbarhet som kan lar hackere kjøre kode som root på administrasjonsystemer. Sårbarheten, identifisert som CVE-2026-91843, er en stapbasert buffer overflow i innloggingen for Security Management Server-instanser som styrer sikkerhetsgatewayer (firewalls) og overvåker nettverkssikkerhetshendelser. Feilen påvirker også selskapets Log Server, en dedikert server som samler og lagrer logg fra Check Point-firewalls. Lykkes angrep gir truselskaper uten privilegerierte tilgang til root remote kodeutføring i enkle angrep som ikke krever brukerinteraksjon. Check Point har også gitt midlertidige mitigasjoner for kunder som ikke kan bruke nyeste LivePatch, ved å hardne sårbare systemer og begrense tilgang til tillatte IP-adresser og -nettverk gjennom innstillinger for Tillatte klienter i SmartConsole-dashboardet.

Selv om sårbarheten ikke er merket som aktivt utnyttet, kan sikkerhetsteam identifisere angrep genom å se etter meldinger om "Administrator failed to log in: Username too long" i Audit- og Admin logg. Forrige uke ble også en annen kritisk heap overflow-sårbarhet (CVE-2026-85103) i VPN-sertifikat-ASN.1-dekodingen publisert, som påvirker firewalls og administrasjonsystemer. Check Point har advart at alle Security Management Server-installasjoner er sårbare uansett konfigurasjon, og at sårbarheten ikke avhenger av spesifikk administrasjonsinnstilling. Selskabet har også publisert en annen kritisk sårbarhet (CVE-2026-85102) som lar uautentiserte hackere umiddelbart kjøre kode fjern på sårbare firewalls. Selv om ingen av disse sårbarhetene er dokumentert som utnyttet i virkeligheten, har andre sårbarheter blitt flagget som aktivt utnyttet i nyere måneder.

En autentiseringsumåte (CVE-2026-50751) har blitt utnyttet av Qilin-ransomware-tilknyttede siden juni, mens en annen (CVE-2026-16232) har blitt utnyttet siden juli for å få administratortilgang til SmartConsole. Den nederste myndigheten i Nederland, NCSC-NL, har advart organisasjoner om å prioritere patching av to kritiske VPN-sårbarheter, CVE-2026-85102 og CVE-2026-85103, fordi "forventer at utnyttelsesforsøk skjer snart".