CVE-2026-16232
Bypass de Autenticação no Processo de Login do SmartConsole Usando um Token de Aplicação
- Publicado
- 22 de jul. de 2026
- Atualizado
- 10 de ago. de 2026
- Atribuindo CNA
- checkpoint
- Evidência observada
- 22 de jul. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XAlto · próximos 30 dias
- Percentil
- 99,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Uma vulnerabilidade de bypass de autenticação no processo de login do Check Point SmartConsole permite que um atacante remoto não autenticado obtenha um token de login do aplicativo e o utilize para se autenticar com privilégios administrativos completos. A exploração bem-sucedida permite que o atacante modifique políticas de segurança e configurações de segurança. A exploração remota requer acesso à internet ao endereço IP do Management Server e uma configuração que não restrinja os Trusted Clients. A Check Point está ciente de que esta vulnerabilidade está sendo explorada e afetou um número muito pequeno de clientes.
Fontes
2Script de prova de conceito para explorar CVE-2026-16232, uma bypass de autenticação via processo de login do SmartConsole usando um token de aplicação.
CVE-2026-16232 (contorno de autenticação do Check Point SmartConsole) PoC - de não autenticado para admin; para testes de segurança autorizados
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.