Check Point ha confermato che una vulnerabilità critica nei propri server di gestione della sicurezza è sotto sfruttamento attivo da almeno il 12 settembre 2026, dieci giorni prima che l'azienda rilasciasse la patch correttiva il 22 settembre. A renderla particolarmente delicata è un dettaglio tecnico: i LivePatch standard, il meccanismo con cui Check Point distribuisce normalmente le correzioni senza richiedere interventi manuali, non risolvono questo difetto. Serve un aggiornamento dedicato, installato attivamente dagli amministratori.

Cosa è successo

  • CVE: CVE-2026-93616, CVSS 9.8 su 10.
  • Tipo di vulnerabilità: path traversal nel servizio web del management server, combinato con un difetto che consente il caricamento di file. Un attaccante non autenticato può caricare script sul server e poi eseguirli, ottenendo esecuzione di codice arbitraria senza bisogno di credenziali.
  • Prodotti coinvolti: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server e SmartEvent.
  • Sfruttamento attivo: iniziato intorno al 12 settembre 2026. Check Point ha dichiarato di aver identificato "un piccolo numero di clienti attaccati", senza fornire ulteriori dettagli sugli obiettivi o sulle finalità post-compromissione.
  • Patch: rilasciata il 22 settembre 2026 come Security Hotfix per R82.20, e come Jumbo Hotfix Accumulator per le versioni R82.10 (Take 45), R82 (Take 127), R81.20 (Take 170) e R81.10 (Take 192). Le versioni R80 e precedenti, ormai fuori supporto, non ricevono correzioni.
  • Nota critica: gli aggiornamenti LivePatch standard non applicano questa correzione; è necessario installare manualmente l'hotfix o il Jumbo Hotfix Accumulator specifico per la propria versione.
  • Indicatori di compromissione: Check Point ha pubblicato IoC per permettere alle organizzazioni di verificare se sono già state colpite.

Perché un management server è un bersaglio diverso da un gateway

Le vulnerabilità sui gateway Check Point - inclusa la coppia di falle su VPN e Spark Firewall segnalata a metà settembre e già trattata su queste pagine - espongono tipicamente un singolo punto di accesso alla rete. Il management server è invece la console da cui vengono distribuite le policy di sicurezza a tutti i gateway gestiti: chi lo controlla può, in teoria, modificare le regole del firewall su interi parchi di appliance, disattivare protezioni o creare accessi nascosti su più sedi contemporaneamente. È la differenza fra compromettere una porta e compromettere il portiere che ha le chiavi di tutto l'edificio.

Cosa significa per le aziende italiane

  • I system integrator e gli MSSP italiani che gestiscono l'infrastruttura Check Point di più clienti da un'unica console di management sono il punto di massima esposizione: la compromissione di un solo management server può tradursi in un incidente esteso a decine di organizzazioni clienti contemporaneamente. Per questi fornitori la verifica della patch non è più solo un tema tecnico interno, ma un obbligo di trasparenza verso i clienti serviti.
  • Le aziende che espongono la console di gestione a Internet, anche solo per comodità di amministrazione remota, sono le più a rischio: la mitigazione raccomandata da Check Point stessa è limitare l'accesso alla porta TCP 19009 solo a indirizzi IP fidati e collocare il management server dietro un ulteriore livello di firewall.
  • Le organizzazioni che si affidano al solo LivePatch automatico devono sapere che in questo caso non basta: senza un intervento attivo di verifica e installazione manuale, restano esposte anche settimane dopo l'annuncio della patch.

Il nodo normativo

Per i soggetti NIS2, la compromissione di un management server che controlla le policy di sicurezza di più sistemi configura tipicamente un incidente ad alto impatto potenziale, anche in assenza di conferma di un'effettiva intrusione: la pre-notifica a CSIRT Italia entro 24 ore dalla conoscenza dell'evento si applica quando l'incidente ha, o potrebbe avere, un impatto significativo sulla continuità del servizio. Per gli MSSP che gestiscono infrastrutture di più clienti, un'eventuale compromissione andrebbe valutata anche alla luce degli obblighi contrattuali di notifica verso i clienti stessi, spesso più stringenti delle sole tempistiche di legge. Se dal management server risultano accessibili dati personali dei clienti finali, si aggiunge la valutazione GDPR sulla notifica al Garante Privacy.

Cosa fare subito

  • Installare immediatamente l'hotfix dedicato per la propria versione (R82.20 Security Hotfix o il Jumbo Hotfix Accumulator corrispondente): il LivePatch standard non è sufficiente.
  • Verificare gli indicatori di compromissione pubblicati da Check Point sui propri log di audit, per stabilire se il sistema sia già stato preso di mira.
  • Limitare l'accesso alla porta TCP/19009 ai soli indirizzi IP fidati e configurare le restrizioni "Trusted Clients" da SmartConsole.
  • Collocare il management server dietro un ulteriore firewall, evitando l'esposizione diretta a Internet dell'interfaccia di gestione.
  • Per gli MSSP, comunicare proattivamente ai clienti gestiti lo stato della patch e degli eventuali controlli effettuati sulle rispettive infrastrutture.
  • In caso di sospetta compromissione, avviare la valutazione di notifica a CSIRT Italia (soggetti NIS2) e al Garante Privacy (se coinvolti dati personali di terzi).