CVE-2026-16232
SmartConsole लॉगिन प्रक्रिया में एप्लिकेशन टोकन का उपयोग करके प्रमाणीकरण बायपास
- प्रकाशित
- 22 जुल॰ 2026
- अद्यतन
- 10 अग॰ 2026
- सीएनए असाइन करना
- checkpoint
- साक्ष्य देखे गए
- 22 जुल॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Check Point SmartConsole लॉगिन प्रक्रिया में एक प्रमाणीकरण बायपास भेद्यता एक अनप्रमाणित दूरस्थ हमलावर को एप्लिकेशन लॉगिन टोकन प्राप्त करने और पूर्ण प्रशासनिक विशेषाधिकारों के साथ प्रमाणित करने के लिए इसका उपयोग करने की अनुमति देती है। सफल शोषण हमलावर को सुरक्षा नीतियों और सुरक्षा कॉन्फ़िगरेशन को संशोधित करने की अनुमति देता है। दूरस्थ शोषण के लिए Management Server IP पते तक इंटरनेट पहुंच और एक ऐसे कॉन्फ़िगरेशन की आवश्यकता होती है जो Trusted Clients को प्रतिबंधित नहीं करता है। Check Point को इस बात की जानकारी है कि इस भेद्यता का शोषण किया जा रहा है और इसने बहुत कम संख्या में ग्राहकों को प्रभावित किया है।
स्रोत
2CVE-2026-16232 का शोषण करने के लिए एक proof-of-concept स्क्रिप्ट, जो SmartConsole लॉगिन प्रक्रिया के माध्यम से एप्लिकेशन टोकन का उपयोग करके प्रमाणीकरण बायपास करता है।
CVE-2026-16232 (Check Point SmartConsole प्रमाणीकरण बाईपास) PoC - अनधिकृत से व्यवस्थापक; अधिकृत सुरक्षा परीक्षण के लिए
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।