Sécurité · 3 MIN DE LECTURE

Exécution de code sur les serveurs de gestion Check Point : les points à suivre

CERT-FR a signalé une vulnérabilité dans les produits Check Point permettant l'exécution de code arbitraire à distance. Les administrateurs doivent identifier les actifs de gestion concernés, appliquer les mises à jour de fournisseur requises et rechercher dans les journaux SmartConsole le modèle d'échec de connexion mis en évidence dans l'avis.

Exécution de code sur les serveurs de gestion Check Point : les points à suivre

CERT-FR a publié un avis le 17 septembre 2026, couvrant une vulnérabilité dans les produits Check Point qui peut permettre à un attaquant d'exécuter du code arbitraire à distance. L'avis identifie également un message de journal SmartConsole spécifique que les administrateurs doivent rechercher lorsqu'ils étudient une activité possible.


Ce qu’indique l’alerte

Cette vulnérabilité affecte les produits Check Point et crée un risque d'exécution de code à distance. Étant donné que les serveurs de gestion occupent une position délicate dans les opérations de réseau, les organisations doivent rapidement déterminer quels actifs déployés relèvent de la portée affectée décrite par CERT-FR et Check Point.

L’avis public devrait être utilisé comme référence officielle pour les versions affectées et les mises à jour requises pour chaque déploiement. Les administrateurs devraient faire correspondre l'état exact du logiciel de chaque serveur pertinent à ce guide plutôt que de supposer qu'une mise à jour s'applique universellement.


Les traces à examiner dans les journaux

Check Point recommande d'utiliser SmartConsole pour rechercher le message suivant dans les journaux :

  • L'administrateur n'a pas pu se connecter : Nom d'utilisateur trop long

La présence de cette entrée devrait déclencher une enquête plus approfondie et la préservation des documents environnants. Son absence ne doit pas être considérée comme un substitut au contrôle de l'exposition et à l'application de la mise à jour requise.


Constituer un dossier de remédiation étayé

Le suivi de la vulnérabilité et de la conformité devrait relier l’avis à des actifs spécifiques et documenter les preuves techniques et procédurales. Les documents utiles comprennent:

  • Le rôle d’identité et de gestion de chaque actif Check Point évalué

  • La version ou la construction installée utilisée pour la décision d'exposition

  • La date, la portée et le résultat de la recherche dans le journal SmartConsole

  • Entrées de journal pertinentes et leurs horodatages environnants

  • La mise à jour du fournisseur appliquée à chaque actif affecté

  • Modifier l'approbation, le délai d'exécution et la vérification post-mise à jour

  • Toute exception, propriétaire responsable et délai de réparation

Cette preuve aide à démontrer que l'organisation a évalué la population d'actifs complète plutôt que de fermer le problème après la mise à jour d'un seul serveur connu.


L’apport de ConnectMyAssets

ConnectMyAssets fournit un moyen sur site, indépendant du fournisseur, de gérer les enregistrements d'actifs, de vulnérabilités, de configuration et de conformité associés à cet avis. Les données restent dans l'environnement de l'organisation.

  • Dynamic CMDB permet d'identifier les actifs Check Point gérés et leur contexte topologique.

  • Le suivi CVE relie l'exposition aux vulnérabilités aux actifs individuels afin que la remédiation puisse être priorisée et suivie jusqu'à la fermeture.

  • Backup & History préserve les versions de configuration avec la vérification SHA256, la prise en charge des enregistrements de modification avant et après et la restauration de la configuration en un clic.

  • Compliance Engine reflète l'état d'remédiation dans les évaluations pondérées pour les cadres, y compris NIS2, ISO 27001, PCI-DSS, CISA, NIST et HIPAA.

  • Le suivi de fin de vie et de fin de support met en évidence les systèmes qui peuvent nécessiter une action du cycle de vie en plus de la correction immédiate des vulnérabilités.

Ensemble, ces modules fournissent un enregistrement cohérent des actifs de gestion qui ont été évalués, de ce qui a changé et de la question de savoir si le risque reste ouvert.

Source: CERT-FR

Partager cet articleLinkedIn ↗Email ↗

Pour aller plus loin.

Tous les articles
Sécurité

Une faille critique de gestion Check Point permet l’exécution de code en root

Une vulnérabilité critique dans Check Point Security Management et Log Servers pourrait permettre à un attaquant réseau non authentifié d'exécuter du code en tant que root. Étant donné que le serveur de gestion contrôle la stratégie de pare-feu et l'accès administrateur, les organisations doivent appliquer le correctif LivePatch et vérifier tous les systèmes potentiellement exposés.

Lire l’article
Sécurité

Une faille zero-day Cisco ISE activement exploitée

Cisco a révélé une vulnérabilité d'authentification de contournement de gravité maximale dans ISE qui est déjà exploitée. Les équipes réseau doivent identifier les systèmes concernés, suivre les directives de Cisco en matière de remédiation et documenter les correctifs ou l'état d'atténuation sur l'ensemble de leur infrastructure d'accès au réseau.

Lire l’article