LAGEBRIEFING · 04.10.2026 DEENFRES

Praxis & Umsetzung

Check Point: Ein Login-Fehler öffnet den Policy-Server

Von Alec Chizhik · 19. September 2026 · 6 Minuten Lesezeit

Check Point hat am 16. September 2026 eine Lücke geschlossen, über die Angreifer den Management-Server vor jeder Anmeldung als Root übernehmen können. Der Hersteller schreibt zugleich, es gebe keine Hinweise auf Ausnutzung.

Das Wichtigste in Kürze

  • CVE-2026-91843 trägt 9,8 Punkte auf der Skala CVSS 3.1. Ein Pufferüberlauf im Login kann auf Management- und Log-Servern beliebigen Code mit Root-Rechten ausführen.
  • Smart-1 Cloud ist nicht betroffen, der Fix dort steht bereits. On-Prem-Server brauchen den LivePatch aus dem Support-Artikel sk1000155.
  • CheckMates schreibt am 16. September, es gebe keine Hinweise auf Ausnutzung. Die Lücke steht nicht im Katalog bekannter ausgenutzter Schwachstellen.
  • Unterstützte Zweige bekommen Offline-Pakete bis Take 29. Ältere EoS-Zweige stehen in der Betroffenenliste, die Download-Tabelle führt für sie keine Zeile.

Verwandt: Angreifer lesen GitLab-Dateien ohne Login  ·  Cisco bestätigt FMC-Root ohne Anmeldung

Check Point schließt den Login-Puffer

Der Support-Artikel sk1000155 vom 16. September 2026 beschreibt CVE-2026-91843 als Stapelspeicher-Überlauf während des noch unauthentifizierten Logins. Die CNA Check Point setzt 9,8 Punkte, den Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H und die Klasse CWE-121. Laut CVE-Eintrag kann der Überlauf beliebigen Code aus der Ferne mit Root-Rechten starten.

Betroffen sind Security Management Server, Multi-Domain Security Management Server, Log Server und Multi-Domain Log Server. Die Gateways selbst sind nicht das Ziel; betroffen sind die Rollen, die Regeln verteilen oder Protokolle entgegennehmen.

Definition · Security Management Server

Was ist der Security Management Server? Auf diesem Server liegt die Firewall-Policy. Administratoren setzen Regeln in SmartConsole, der Server verteilt sie an die Gateways und nimmt die Logs entgegen. Wer Root auf diesem Host hat, schreibt die Zugangskontrolle neu.

CheckMates schreibt, zum Zeitpunkt der Mitteilung habe es keine Hinweise auf Ausnutzung gegeben. NHS England Digital hat am 17. September den Alert CC-4854 nachgezogen und die Bedrohung trotz der Höchstnote im CVSS als mittel eingestuft.

Die Höchstnote beschreibt den technischen Weg: Netz, geringe Komplexität, keine Rechte, keine Nutzeraktion, volle Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Sie sagt nichts über beobachtete Angriffe.

Wer den Login-Dienst erreichen kann, braucht dafür weder Passwort noch Sitzung. Root auf dem Management-Host heißt danach: Regeln lassen sich neu schreiben, Logs lassen sich umbiegen, administrative Sitzungen lassen sich mitlesen.

Trusted Clients begrenzen den Zugang

Der SK nennt als Mitigation die Liste der Trusted Clients. Nur bekannte interne Adressen oder Netze sollen den Management-Zugang erreichen, der Client-Typ darf nicht auf Any stehen. Dieselbe Anweisung steht in der CheckMates-Mitteilung neben dem Verweis auf den Hardening-Leitfaden.

Wer diese Liste eng führt, begrenzt, wer den Login-Puffer überhaupt erreicht. Der SK schließt die Lücke damit nicht. Er verkleinert nur, wer den Anmeldevorgang überhaupt anstoßen kann. Ein erlaubter Administrator-Rechner bleibt ein gültiger Pfad, solange der LivePatch fehlt.

Smart-1 Cloud führt der SK ausdrücklich als nicht betroffen. Der Fix dort sei bereits eingespielt. NHS England Digital wiederholt diesen Satz. Wer das Management in der Cloud des Herstellers betreibt, steht damit außerhalb der On-Prem-Tabelle. Wer den Server selbst hostet, bleibt in der Betroffenenliste.

Automatic Updates nach dem SK sk175504 ziehen den LivePatch selbst. Kunden mit dieser Einstellung gelten laut SK als geschützt. Wer Updates manuell fährt, braucht das Offline-Paket aus der Tabelle. Der SK verweist für den Mechanismus auf sk185114.

Trusted Clients entscheiden, welche Rechner den Management-Port sehen. Automatic Updates entscheiden, ob der Puffer auf dem Server schon geschlossen ist. Wer die Liste eng hält und den LivePatch auslässt, lässt den Fehler auf jedem erlaubten Administrationsrechner weiter zu.

LivePatch oder Support-Ticket

Die Download-Tabelle im SK vom 16. September nennt vier unterstützte Zweige. R82.20 liegt bei Take 29. R82.10, R82 und R81.20 liegen bei Take 28.

Die betroffenen Jumbo-Hotfix-Stände stehen in derselben Versionstabelle, zählen aber anders als die LivePatch-Takes. Jumbo Take 44 oder älter macht R82.10 betroffen, Jumbo Take 126 oder älter macht R82 betroffen, Jumbo Take 166 oder älter macht R81.20 betroffen. Die LivePatch-Takes 28 und 29 in der Download-Tabelle sind ein eigener Zähler.

Zweig LivePatch-Take
R82.20 Take 29
R82.10 Take 28
R82 Take 28
R81.20 Take 28

Quelle: Check Point SK sk1000155, Last Modified 16. September 2026. Die Takes gelten für das Offline-Paket Check Point LivePatch.

R81.10 mit Jumbo Take 190 oder älter sowie die Zweige R80 bis R81 stehen in der Betroffenenliste und tragen den Vermerk End of Support. Für diese Zweige gibt der SK keine Download-Zeile. Wer sie noch betreibt, bleibt auf den Support angewiesen. Ein LivePatch-Take der unterstützten Zweige schließt CVE-2026-91843 auf den EoS-Ständen nicht.

Ob jemand den Login-Puffer schon getestet hat, zeigt sich in den SmartConsole-Audit-Logs. Die verdächtige Meldung lautet, ein Administrator habe sich nicht anmelden können, weil der Nutzername zu lang war. Ein Treffer bleibt ein Hinweis. Die Sichtung des Servers steht danach noch aus.

Laut SK zeigt ein Prüfbefehl im Expert-Modus den installierten LivePatch.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Ist CVE-2026-91843 bereits ausgenutzt?

CheckMates schreibt am 16. September 2026, es gebe keine Hinweise auf Ausnutzung in freier Wildbahn. Die Lücke steht nicht im KEV-Katalog. Der CVSS-Wert 9,8 beschreibt den technischen Weg, nicht beobachtete Angriffe.

Welche Server sind betroffen?

Der SK nennt Security Management Server, Multi-Domain Security Management Server, Log Server und Multi-Domain Log Server. Smart-1 Cloud ist nicht betroffen, der Fix dort steht bereits.

Reicht die Trusted-Clients-Liste ohne LivePatch?

Die Liste verkleinert, wer den Login anstoßen kann. Der SK führt sie als Mitigation. Den Pufferüberlauf schließt nur der LivePatch oder, bei EoS-Zweigen, der Weg über den Support.

Lesetipps der Redaktion

LesetippN-central bleibt ohne Patch aus der Ferne übernehmbarLesetippZwei unbekannte Lücken: So fiel SonicWalls SMA1000LesetippFremde Befehle auf 8393 Gitea Servern möglich

Mehr aus dem MBF Media Netzwerk

cloudmagazinGoogle koppelt TPU-Payback an fünfjährige VerträgeMyBusinessFutureBearingPoint: DACH codet mit KI, verankert sie aber kaumDigital ChiefsDeloitte: 14 Prozent der Firmen liefern ihr Sparziel voll

Bildquelle: KI-generiert (September 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH