Aller au contenu

CVE-2026-93616 : traversée de répertoire dans le service web Check Point multi-domain security management et RCE

HERMES

SCORE DE MENACE HERMES & COMPROMISSION DU PÉRIMÈTRE

Cible : Moteur d'orchestration des règles de pare-feu & Base de politiques centrale
Confiance : 98%
97 / 100
EXTRÊME

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 20 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 18 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le standard CVSS v3.1 attribue à la CVE-2026-93616 un score de 9.8 Critique (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le Hermes Threat Score lui assigne la note de 97 (EXTRÊME) pour refléter les intrusions zero-day ciblées confirmées dans la nature et inscrites au catalogue CISA KEV le 22 septembre 2026. Les serveurs Check Point Multi-Domain Security Management (MDSM) contrôlant les politiques de sécurité, les tunnels VPN et les définitions de filtrage à travers des centaines de domaines mondiaux, la prise de contrôle du démon CPM permet aux attaquants de déployer unilatéralement des politiques malveillantes vers l'ensemble des passerelles d'application gérées.

HASS

SÉVÉRITÉ AGENTIQUE HASS & IMPACT SUR L'ISOLATION DES AGENTS

Cible : Moteur d'orchestration des règles de pare-feu & Base de politiques centrale
Confiance : 95%
62 / 100
MODÉRÉ

Mesure le risque systémique spécifique découlant de l'autonomie, de l'autorité des outils et de l'exécution en cascade.

Décomposition des dimensions
Autonomie décisionnelle 15 / 20
Accès aux outils & APIs 16 / 20
Privilege 14 / 15
Persistence 13 / 15
External Impact 13 / 15
Propagation 13 / 15
⚖️ Divergence & Justification opérationnelle

Le serveur Check Point MDSM constitue l'autorité absolue pour la micro-segmentation et les règles de filtrage de flux sortants protégeant les infrastructures de l'organisation. L'exécution arbitraire sur le serveur de gestion permet aux attaquants d'introduire furtivement des règles d'autorisation en sortie, autorisant l'exfiltration illégitime de poids de modèles d'IA ou la mise en place de canaux de commandement et contrôle pour des agents détournés.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-93616: Check Point Multi-Domain Security Management Web Service Traversal and RCEVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTCheck Point Security Management
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Check Point Security Management documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le service Check Point Management (CPM) est un démon Java hébergé sur le système d’exploitation Check Point Gaia OS. Il expose des interfaces de services web sur le port TCP 19009 destinées aux communications avec les consoles clientes SmartConsole, les scripts d’API d’automatisation et les pairs de synchronisation en haute disponibilité.

ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2026-93616Avis Check Point sk1000171 / Notice CISA KEV
Classe de vulnérabilitéTraversée de répertoire (CWE-22) / Téléversement non restreint (CWE-434)Écriture arbitraire sur le système de fichiers hors du répertoire cible
Composant vulnérableService web CPM (cpm.exe / Apache Tomcat) sur TCP 19009Servlet gérant la réception des fichiers de diagnostic et des paquets
Vecteur d’exploitationRequête HTTP POST multipart avec traversée relative dans targetPathDépôt de fichiers exécutables dans le répertoire webapps ou le classpath
Privilèges requisAucun (PR:N)Vulnérabilité pré-authentification accessible sur le port TCP 19009
Privilèges obtenusRoot / admin sur Gaia OS (uid=0)Prise de contrôle administrative totale de la base de gestion et des passerelles
Versions affectéesCheck Point Gaia OS R82.20, R82.10, R82, R81.20, R81.10Serveurs Security Management, Multi-Domain Management et SmartEvent
Correctifs cumulatifsJumbo Hotfix Accumulator Takes (R82 Take 127, R81.20 Take 170, R81.10 Take 192)Canonisation des chemins d’accès et authentification stricte par jeton

2. Anatomie de la vulnérabilité & analyse de cause racine

Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »

Absence de canonisation de chemin dans la servlet de téléversement

Section intitulée « Absence de canonisation de chemin dans la servlet de téléversement »

La faille réside dans le point d’API web CPM exposé sur le port TCP 19009. La servlet chargée de la réception des fichiers (utilisée par SmartConsole pour la transmission de paquets et de diagnostics) ne valide pas les paramètres de chemin transmis par le client face aux séquences de traversée de répertoire :

// Servlet vulnérable de téléversement de fichier dans le service web Check Point CPM
public void doPost(HttpServletRequest request, HttpServletResponse response) throws IOException {
String clientProvidedPath = request.getParameter("targetPath");
Part filePart = request.getPart("payload");
// VULNÉRABILITÉ : Aucune canonisation ni vérification des séquences de traversée
File destination = new File("/opt/CPsuite-R82/fw1/conf/web/", clientProvidedPath);
Files.copy(filePart.getInputStream(), destination.toPath(), StandardCopyOption.REPLACE_EXISTING);
// Si le fichier téléversé est un .class ou un .jar dans le classpath, il est chargé dynamiquement
if (destination.getName().endsWith(".class")) {
loadDynamicHandler(destination);
}
}

En fournissant une séquence de traversée telle que ../../../../opt/CPsuite-R82/tomcat/webapps/ROOT/webshell.jsp, l’attaquant non authentifié s’échappe du répertoire de dépôt temporaire /conf/web/. Une fois le fichier écrit dans la racine de l’application web ou dans le classpath dynamique, Tomcat interprète immédiatement le script JSP ou le chargeur de classe exécute le bytecode avec les privilèges élevés du compte de service CPM (admin/root).


3. Vecteurs d’attaque & déroulement forensique de l’exécution

Section intitulée « 3. Vecteurs d’attaque & déroulement forensique de l’exécution »
sequenceDiagram
autonumber
actor Attaquant as Attaquant distant
participant WebAPI as API web CPM (TCP 19009)
participant Servlet as Servlet de téléversement
participant FS as Système de fichiers Gaia OS
participant JVM as Runtime Tomcat / JVM CPM
participant Passerelles as Passerelles Quantum gérées
Attaquant->>WebAPI: POST /cpm/upload (targetPath=../../webapps/ROOT/cmd.jsp)
WebAPI->>Servlet: Acheminement de la requête multipart
Servlet->>FS: Écriture non filtrée dans la racine web Tomcat (StandardCopyOption.REPLACE)
Note over FS: Webshell JSP écrit dans /opt/CPsuite-*/tomcat/webapps/ROOT/
Attaquant->>WebAPI: GET /cmd.jsp?cmd=id (TCP 19009)
WebAPI->>JVM: Exécution du JSP sous l'identité du service CPM (root)
JVM-->>Attaquant: Sortie de la commande d'administration (uid=0)
Attaquant->>Passerelles: Déploiement de règles de pare-feu frauduleuses / vol de clés VPN
  1. Reconnaissance réseau : l’adversaire repère un serveur Check Point Security Management ou Multi-Domain Management dont le port TCP 19009 est accessible depuis des réseaux tiers ou distants.
  2. Transmission de la charge de traversée : l’attaquant émet une requête HTTP POST multipart vers /cpm/upload, configurant le champ de formulaire targetPath pour remonter l’arborescence et cibler le répertoire racine de Tomcat.
  3. Création arbitraire de fichier : la servlet CPM enregistre le flux entrant directement à l’emplacement ciblé sur Gaia OS sans canoniser le chemin d’accès ni vérifier l’autorisation de l’opérateur.
  4. Exécution du script OU bytecode : l’attaquant sollicite l’URI du fichier nouvellement déposé, déclenchant son exécution au sein de la machine virtuelle Java s’exécutant sous l’identité admin/root.
  5. Altération globale des règles de sécurité : avec les accès root sur le serveur MDSM, l’attaquant accède à la base de données PostgreSQL/Solr de gestion, extrait les clés privées et les identifiants VPN, puis pousse des politiques de filtrage modifiées à l’ensemble des passerelles Quantum sous gestion.

4. Investigation forensique & réponse à incident

Section intitulée « 4. Investigation forensique & réponse à incident »

Les analystes DFIR enquêtant sur une compromission potentielle liée à la CVE-2026-93616 sur des serveurs de gestion Check Point doivent procéder aux vérifications suivantes :

Fenêtre de terminal
# 1. Vérifier l'état du service CPM et l'arborescence des processus
cpmstatus
cpstat mgmt -f processes
# 2. Examiner le journal du service web CPM à la recherche de traces de traversée
grep -E "upload|targetPath|\.\./" /opt/CPsuite-R*/fw1/log/cpm.elg
# 3. Rechercher des fichiers JSP ou modifications récentes dans les répertoires web Tomcat
find /opt/CPsuite-*/tomcat/webapps/ -type f \( -name "*.jsp" -o -name "*.class" \) -mtime -7 -ls
# 4. Examiner les sockets en écoute et les connexions distantes sur le port 19009
netstat -tulpn | grep 19009
ss -tanp | grep 19009
# 5. Consulter l'historique d'administration de Gaia OS et les installations de politiques
tail -n 100 /var/log/messages | grep -E "cpm|fwm|install_policy"

Déployez ces règles de détection sur vos sondes d’analyse réseau et vos collecteurs d’événements de serveurs web :

title: Check Point Management Web Service Directory Traversal Upload
id: 93616c03-checkpoint-cpm-traversal01
status: critical
description: Détecte les tentatives de traversée de répertoire ou le dépôt non autorisé de classes Java ciblant le port CPM 19009 de Check Point.
author: Hermes Codex Detection Engineering
date: 2026-09-22
logsource:
category: webserver
product: checkpoint_cpm
detection:
selection_port:
DestinationPort: 19009
selection_traversal:
cs-method: 'POST'
cs-uri-query|contains:
- '../'
- '..\\'
- '%2e%2e%2f'
- '%2e%2e/'
selection_extension:
cs-uri-query|contains:
- '.jsp'
- '.class'
- '.jar'
condition: selection_port and (selection_traversal or selection_extension)
falsepositives:
- Paquets de mise à jour légitimes transmis par l'interface officielle SmartConsole.
level: critical
tags:
- attack.initial_access
- attack.t1190
- cve.2026-93616

6. Plan de remédiation & feuille de route de durcissement

Section intitulée « 6. Plan de remédiation & feuille de route de durcissement »

Appliquer immédiatement les correctifs fournis dans la notice Check Point sk1000171 :

  • Pour R82.20 : installer le Hotfix de sécurité dédié.
  • Pour R82.10 : installer le Jumbo Hotfix Accumulator Take 45 ou supérieur.
  • Pour R82 : installer le Jumbo Hotfix Accumulator Take 127 ou supérieur.
  • Pour R81.20 : installer le Jumbo Hotfix Accumulator Take 170 ou supérieur.
  • Pour R81.10 : installer le Jumbo Hotfix Accumulator Take 192 ou supérieur.
  1. Segmentation réseau du plan d’administration : restreindre strictement l’accès au port TCP 19009 aux seuls sous-réseaux et serveurs de rebond d’administration au moyen des pare-feux de périmètre.
  2. Vérification d’intégrité du système de fichiers : auditer les répertoires /opt/CPsuite-*/fw1/conf/ et les arborescences Tomcat pour détecter tout fichier inhabituel (.jsp, .class, .sh) via des sommes de contrôle (md5sum comparées à l’état de référence).
  3. Contrôle d’accès SmartConsole : imposer l’authentification multi-facteurs (MFA) pour tous les administrateurs habilités à se connecter au serveur de gestion.