
Check Point SmartConsole 漏洞已遭利用:企業 IT 要即刻修補管理平台
管理 server 直接駁上網兼冇限制來源 IP,風險最高
iThome 報道,美國 CISA 已將 CVE-2026-16232 加入 Known Exploited Vulnerabilities(KEV)清單,證實漏洞有人實際利用。CISA 要美國聯邦機構喺 2026 年 7 月 25 日前處理,呢個期限唔直接規管一般企業,不過 KEV 身份本身已經係清楚警號:有用 Check Point 管理平台嘅 IT 團隊,唔適合再等下一輪例行維護。
範圍只落喺管理平台
今次受影響產品係 Check Point Security Management Server 同 Multi-Domain Security Management Server(MDS)。漏洞出喺 SmartConsole 用 application token 登入嘅流程,未經驗證嘅攻擊者有機會取得 token,再用完整管理員權限登入,改動 security policy 同安全設定。一般 Check Point VPN、家用防火牆同單純作流量轉發嘅 gateway,唔喺呢份公告列出嘅漏洞範圍之內。
Check Point 列出受影響版本包括 R77.30、R80、R80.10、R80.20、R80.30、R80.40、R81、R81.10、R81.20、R82 同 R82.10,當中多個舊版本已經停止支援。要由遠端利用呢個漏洞,有兩個條件:攻擊者可以經互聯網連到 Management Server IP,而 SmartConsole Trusted Clients 又冇限制來源。官方話只有少量特定配置客戶受影響,暫時亦冇交代受害機構身份,所以唔應該將事件講成大規模入侵。

圖片:Check Point
先裝 Hotfix,再收窄入口
仍然行緊受支援版本嘅團隊,要安裝 Check Point 7 月 22 日推出嘅 Jumbo Hotfix。官方 sk185169 列明最低修補 take:R81.20 由 Take 158 起、R82 由 Take 118 起、R82.10 由 Take 36 起。R81.10 或再舊嘅版本同樣受影響,但官方修補表冇列出對應 take;呢批環境要盡快問 Check Point Support,安排升級去受支援版本,唔好假設收起個登入頁就當處理完成。
同一時間,管理員要喺 SmartConsole 打開 Manage & Settings → Permissions & Administrators → Trusted Clients,將 GUI client 限定喺獲准 IP 或 subnet,Type 唔好留做「Any」。Management access 亦要放喺 firewall 後面,只准可信來源連入,再確認 control connections 嘅 implied rules 已經開啟。呢啲設定可以即時縮細攻擊面,不過 vulnerable code 仲喺度,所以頂多當臨時圍封,Hotfix 仍然要裝。
查 IoC 之餘,要睇 application token 紀錄
Check Point 官方 blog 公布咗六個曾經出現嘅攻擊來源 IP:151.241.99.207、151.241.99.233、158.62.198.182、192.142.10.99、139.28.37.250、194.213.18.137。IT 團隊可喺 SmartConsole 嘅 Logs & Monitor → Logs & Events 搜尋相關來源或目的 IP,再去 Audit Logs View 搜尋「Authentication method: application token」,檢查有冇可疑登入、管理員操作、policy 改動同 policy install。
IoC 冇命中,唔代表環境一定乾淨;IP 可以轉,現成名單亦只反映官方已見到嘅活動。較穩陣嘅做法,係將登入來源、application token、管理員帳戶變動,同修補前後嘅 policy 操作放埋同一條時間線比對。CISA 暫時將呢宗漏洞嘅勒索軟件用途標成「未知」,所以現有證據只足以確認有人利用,未足以推斷攻擊者目的或者整體規模。
管理入口唔應該直接暴露上網
呢宗事件最實際嘅提醒係,防火牆管理系統一旦俾人攞到完整權限,攻擊者就可以直接改 policy 同安全設定,後果唔止係一個普通帳戶俾人入侵。Check Point 公告花咗唔少篇幅講自家 AI 安全計劃,但企業 IT 而家要做嘅事其實好直接:核對版本同 take、封實 Management access、限制 Trusted Clients,再按官方 IoC 同 audit log 查有冇入侵痕跡。
本文由 AI 協助整理資料,經編輯審閱及改寫。
參考來源
- iThome — 美國警告Check Point SmartConsole重大漏洞遭積極利用 — original report
- Check Point sk185169:CVE-2026-16232 — 漏洞影響、利用條件、Trusted Clients 設定、查核方法同最低 Hotfix take 嘅主要官方資料。
- Check Point:July 2026 Security Advisory — 確認實際利用情況、受影響產品與版本、緩解措施及官方 IoC。
- CISA Known Exploited Vulnerabilities Catalog — 政府來源,確認漏洞已遭利用、處理要求、期限同勒索軟件用途狀態。
- Check Point Gateway and Management Hardening Guide — 官方管理平台 hardening 背景,包括維持受支援版本同最新建議 Jumbo Hotfix。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







