CVE-2026-93616 : traversée de répertoire dans le service web Check Point multi-domain security management et RCE
SCORE DE MENACE HERMES & COMPROMISSION DU PÉRIMÈTRE
Cible :Moteur d'orchestration des règles de pare-feu & Base de politiques centrale Le standard CVSS v3.1 attribue à la CVE-2026-93616 un score de 9.8 Critique (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le Hermes Threat Score lui assigne la note de 97 (EXTRÊME) pour refléter les intrusions zero-day ciblées confirmées dans la nature et inscrites au catalogue CISA KEV le 22 septembre 2026. Les serveurs Check Point Multi-Domain Security Management (MDSM) contrôlant les politiques de sécurité, les tunnels VPN et les définitions de filtrage à travers des centaines de domaines mondiaux, la prise de contrôle du démon CPM permet aux attaquants de déployer unilatéralement des politiques malveillantes vers l'ensemble des passerelles d'application gérées.
SÉVÉRITÉ AGENTIQUE HASS & IMPACT SUR L'ISOLATION DES AGENTS
Cible :Moteur d'orchestration des règles de pare-feu & Base de politiques centrale Le serveur Check Point MDSM constitue l'autorité absolue pour la micro-segmentation et les règles de filtrage de flux sortants protégeant les infrastructures de l'organisation. L'exécution arbitraire sur le serveur de gestion permet aux attaquants d'introduire furtivement des règles d'autorisation en sortie, autorisant l'exfiltration illégitime de poids de modèles d'IA ou la mise en place de canaux de commandement et contrôle pour des agents détournés.
CVE-2026-93616: Check Point Multi-Domain Security Management Web Service Traversal and RCEVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Check Point Security Management documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des versions affectées
Section intitulée « 1. Contexte technique & matrice des versions affectées »Le service Check Point Management (CPM) est un démon Java hébergé sur le système d’exploitation Check Point Gaia OS. Il expose des interfaces de services web sur le port TCP 19009 destinées aux communications avec les consoles clientes SmartConsole, les scripts d’API d’automatisation et les pairs de synchronisation en haute disponibilité.
| Paramètre | Spécification technique | Impact opérationnel |
|---|---|---|
| Identifiant CVE | CVE-2026-93616 | Avis Check Point sk1000171 / Notice CISA KEV |
| Classe de vulnérabilité | Traversée de répertoire (CWE-22) / Téléversement non restreint (CWE-434) | Écriture arbitraire sur le système de fichiers hors du répertoire cible |
| Composant vulnérable | Service web CPM (cpm.exe / Apache Tomcat) sur TCP 19009 | Servlet gérant la réception des fichiers de diagnostic et des paquets |
| Vecteur d’exploitation | Requête HTTP POST multipart avec traversée relative dans targetPath | Dépôt de fichiers exécutables dans le répertoire webapps ou le classpath |
| Privilèges requis | Aucun (PR:N) | Vulnérabilité pré-authentification accessible sur le port TCP 19009 |
| Privilèges obtenus | Root / admin sur Gaia OS (uid=0) | Prise de contrôle administrative totale de la base de gestion et des passerelles |
| Versions affectées | Check Point Gaia OS R82.20, R82.10, R82, R81.20, R81.10 | Serveurs Security Management, Multi-Domain Management et SmartEvent |
| Correctifs cumulatifs | Jumbo Hotfix Accumulator Takes (R82 Take 127, R81.20 Take 170, R81.10 Take 192) | Canonisation des chemins d’accès et authentification stricte par jeton |
2. Anatomie de la vulnérabilité & analyse de cause racine
Section intitulée « 2. Anatomie de la vulnérabilité & analyse de cause racine »Absence de canonisation de chemin dans la servlet de téléversement
Section intitulée « Absence de canonisation de chemin dans la servlet de téléversement »La faille réside dans le point d’API web CPM exposé sur le port TCP 19009. La servlet chargée de la réception des fichiers (utilisée par SmartConsole pour la transmission de paquets et de diagnostics) ne valide pas les paramètres de chemin transmis par le client face aux séquences de traversée de répertoire :
// Servlet vulnérable de téléversement de fichier dans le service web Check Point CPMpublic void doPost(HttpServletRequest request, HttpServletResponse response) throws IOException { String clientProvidedPath = request.getParameter("targetPath"); Part filePart = request.getPart("payload");
// VULNÉRABILITÉ : Aucune canonisation ni vérification des séquences de traversée File destination = new File("/opt/CPsuite-R82/fw1/conf/web/", clientProvidedPath); Files.copy(filePart.getInputStream(), destination.toPath(), StandardCopyOption.REPLACE_EXISTING);
// Si le fichier téléversé est un .class ou un .jar dans le classpath, il est chargé dynamiquement if (destination.getName().endsWith(".class")) { loadDynamicHandler(destination); }}En fournissant une séquence de traversée telle que ../../../../opt/CPsuite-R82/tomcat/webapps/ROOT/webshell.jsp, l’attaquant non authentifié s’échappe du répertoire de dépôt temporaire /conf/web/. Une fois le fichier écrit dans la racine de l’application web ou dans le classpath dynamique, Tomcat interprète immédiatement le script JSP ou le chargeur de classe exécute le bytecode avec les privilèges élevés du compte de service CPM (admin/root).
3. Vecteurs d’attaque & déroulement forensique de l’exécution
Section intitulée « 3. Vecteurs d’attaque & déroulement forensique de l’exécution »sequenceDiagram autonumber actor Attaquant as Attaquant distant participant WebAPI as API web CPM (TCP 19009) participant Servlet as Servlet de téléversement participant FS as Système de fichiers Gaia OS participant JVM as Runtime Tomcat / JVM CPM participant Passerelles as Passerelles Quantum gérées
Attaquant->>WebAPI: POST /cpm/upload (targetPath=../../webapps/ROOT/cmd.jsp) WebAPI->>Servlet: Acheminement de la requête multipart Servlet->>FS: Écriture non filtrée dans la racine web Tomcat (StandardCopyOption.REPLACE) Note over FS: Webshell JSP écrit dans /opt/CPsuite-*/tomcat/webapps/ROOT/ Attaquant->>WebAPI: GET /cmd.jsp?cmd=id (TCP 19009) WebAPI->>JVM: Exécution du JSP sous l'identité du service CPM (root) JVM-->>Attaquant: Sortie de la commande d'administration (uid=0) Attaquant->>Passerelles: Déploiement de règles de pare-feu frauduleuses / vol de clés VPN- Reconnaissance réseau : l’adversaire repère un serveur Check Point Security Management ou Multi-Domain Management dont le port TCP 19009 est accessible depuis des réseaux tiers ou distants.
- Transmission de la charge de traversée : l’attaquant émet une requête HTTP POST multipart vers
/cpm/upload, configurant le champ de formulairetargetPathpour remonter l’arborescence et cibler le répertoire racine de Tomcat. - Création arbitraire de fichier : la servlet CPM enregistre le flux entrant directement à l’emplacement ciblé sur Gaia OS sans canoniser le chemin d’accès ni vérifier l’autorisation de l’opérateur.
- Exécution du script OU bytecode : l’attaquant sollicite l’URI du fichier nouvellement déposé, déclenchant son exécution au sein de la machine virtuelle Java s’exécutant sous l’identité
admin/root. - Altération globale des règles de sécurité : avec les accès root sur le serveur MDSM, l’attaquant accède à la base de données PostgreSQL/Solr de gestion, extrait les clés privées et les identifiants VPN, puis pousse des politiques de filtrage modifiées à l’ensemble des passerelles Quantum sous gestion.
4. Investigation forensique & réponse à incident
Section intitulée « 4. Investigation forensique & réponse à incident »Les analystes DFIR enquêtant sur une compromission potentielle liée à la CVE-2026-93616 sur des serveurs de gestion Check Point doivent procéder aux vérifications suivantes :
Commandes de triage sous gaia OS
Section intitulée « Commandes de triage sous gaia OS »# 1. Vérifier l'état du service CPM et l'arborescence des processuscpmstatuscpstat mgmt -f processes
# 2. Examiner le journal du service web CPM à la recherche de traces de traverséegrep -E "upload|targetPath|\.\./" /opt/CPsuite-R*/fw1/log/cpm.elg
# 3. Rechercher des fichiers JSP ou modifications récentes dans les répertoires web Tomcatfind /opt/CPsuite-*/tomcat/webapps/ -type f \( -name "*.jsp" -o -name "*.class" \) -mtime -7 -ls
# 4. Examiner les sockets en écoute et les connexions distantes sur le port 19009netstat -tulpn | grep 19009ss -tanp | grep 19009
# 5. Consulter l'historique d'administration de Gaia OS et les installations de politiquestail -n 100 /var/log/messages | grep -E "cpm|fwm|install_policy"5. Chasse aux menaces & ingénierie de détection
Section intitulée « 5. Chasse aux menaces & ingénierie de détection »Déployez ces règles de détection sur vos sondes d’analyse réseau et vos collecteurs d’événements de serveurs web :
title: Check Point Management Web Service Directory Traversal Uploadid: 93616c03-checkpoint-cpm-traversal01status: criticaldescription: Détecte les tentatives de traversée de répertoire ou le dépôt non autorisé de classes Java ciblant le port CPM 19009 de Check Point.author: Hermes Codex Detection Engineeringdate: 2026-09-22logsource: category: webserver product: checkpoint_cpmdetection: selection_port: DestinationPort: 19009 selection_traversal: cs-method: 'POST' cs-uri-query|contains: - '../' - '..\\' - '%2e%2e%2f' - '%2e%2e/' selection_extension: cs-uri-query|contains: - '.jsp' - '.class' - '.jar' condition: selection_port and (selection_traversal or selection_extension)falsepositives: - Paquets de mise à jour légitimes transmis par l'interface officielle SmartConsole.level: criticaltags: - attack.initial_access - attack.t1190 - cve.2026-93616alert tcp any any -> $CHECKPOINT_MGMT 19009 ( msg:"HERMES-CODEX EXPLOIT Tentative de traversée de répertoire Check Point CPM (CVE-2026-93616)"; flow:to_server,established; content:"POST"; http_method; content:"targetPath="; http_client_body; content:".."; distance:0; http_client_body; classtype:web-application-attack; sid:202693616; rev:1; metadata:cve CVE-2026-93616, severity critical;)6. Plan de remédiation & feuille de route de durcissement
Section intitulée « 6. Plan de remédiation & feuille de route de durcissement »Correctif cumulatif jumbo hotfix accumulator
Section intitulée « Correctif cumulatif jumbo hotfix accumulator »Appliquer immédiatement les correctifs fournis dans la notice Check Point sk1000171 :
- Pour R82.20 : installer le Hotfix de sécurité dédié.
- Pour R82.10 : installer le Jumbo Hotfix Accumulator Take 45 ou supérieur.
- Pour R82 : installer le Jumbo Hotfix Accumulator Take 127 ou supérieur.
- Pour R81.20 : installer le Jumbo Hotfix Accumulator Take 170 ou supérieur.
- Pour R81.10 : installer le Jumbo Hotfix Accumulator Take 192 ou supérieur.
Mesures conservatoires & durcissement
Section intitulée « Mesures conservatoires & durcissement »- Segmentation réseau du plan d’administration : restreindre strictement l’accès au port TCP 19009 aux seuls sous-réseaux et serveurs de rebond d’administration au moyen des pare-feux de périmètre.
- Vérification d’intégrité du système de fichiers : auditer les répertoires
/opt/CPsuite-*/fw1/conf/et les arborescences Tomcat pour détecter tout fichier inhabituel (.jsp,.class,.sh) via des sommes de contrôle (md5sumcomparées à l’état de référence). - Contrôle d’accès SmartConsole : imposer l’authentification multi-facteurs (MFA) pour tous les administrateurs habilités à se connecter au serveur de gestion.
7. Recherches corrélées & références internes
Section intitulée « 7. Recherches corrélées & références internes »- CVE-2026-85102 : débordement de tampon dans la passerelle VPN quantum de Check Point : étude approfondie des défenses de périmètre et failles de passerelles Check Point.
- CVE-2026-93952 : contournement d’authentification et RCE dans arista VeloCloud Orchestrator : compromission du plan de contrôle et prise de contrôle des équipements réseau.
- Analyse forensique des processus et de la mémoire sous Linux : méthodologies d’investigation sur les systèmes d’exploitation d’appliances Linux.
- Playbook de triage des alertes EDR et de sécurité : démarche opérationnelle d’investigation face aux alertes critiques de passerelles.
Sources & références
Section intitulée « Sources & références »- Avis de sécurité Check Point : sk1000171 - Security Management CPM Web Service Vulnerability
- Catalogue CISA KEV : fiche descriptive de la CVE-2026-93616
- Base nationale des vulnérabilités NIST : détail de la CVE-2026-93616