CVE-2026-16232
Bypass de autenticación en el proceso de inicio de sesión de SmartConsole mediante un token de aplicación
- Publicado
- 22 jul 2026
- Actualizado
- 10 ago 2026
- Asignación de CNA
- checkpoint
- Evidencia observada
- 22 jul 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 días
- Percentil
- 99,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
CISA conocida explotada
Este CVE aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA.
Resumen
Una vulnerabilidad de omisión de autenticación en el proceso de inicio de sesión de Check Point SmartConsole permite que un atacante remoto no autenticado obtenga un token de inicio de sesión de la aplicación y lo utilice para autenticarse con privilegios administrativos completos. La explotación exitosa permite al atacante modificar políticas de seguridad y configuraciones de seguridad. La explotación remota requiere acceso a Internet a la dirección IP del servidor de administración y una configuración que no restrinja los clientes de confianza. Check Point está al tanto de que esta vulnerabilidad está siendo explotada y ha afectado a un número muy reducido de clientes.
Fuentes
2Un script de prueba de concepto para explotar CVE-2026-16232, una omisión de autenticación a través del proceso de inicio de sesión de SmartConsole mediante un token de aplicación.
PoC de CVE-2026-16232 (bypass de autenticación de Check Point SmartConsole) - de no autenticado a administrador; para pruebas de seguridad autorizadas
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.