Security

Check Point Peringatkan Zero-Day Security Management Server yang Aktif Dieksploitasi

Check Point Software memperingatkan pelanggan mengenai zero-day kritis pada Security Management Server yang telah dieksploitasi dalam serangan nyata. Perusahaan telah merilis emergency hotfix untuk menutup celah yang memungkinkan penyerang mengunggah dan menjalankan script secara arbitrer pada sistem yang rentan.

Kerentanan tersebut dilacak sebagai CVE-2026-93616 dan disebabkan oleh kelemahan path traversal. Eksploitasi dapat dilakukan tanpa autentikasi dengan tingkat kompleksitas serangan yang rendah.

Check Point mengonfirmasi bahwa kerentanan tersebut telah dimanfaatkan di dunia nyata dan menyebut telah mengetahui adanya sejumlah pelanggan yang menjadi korban serangan.

CVE-2026-93616 Memungkinkan Eksekusi Script Arbitrer

CVE-2026-93616 merupakan kerentanan path traversal pada produk manajemen keamanan Check Point.

Dalam kondisi tertentu, penyerang yang tidak memiliki autentikasi dapat memanfaatkan kelemahan tersebut untuk mengunggah script arbitrer ke Security Management Server yang rentan. Script tersebut kemudian dapat dieksekusi pada sistem target.

Karena eksploitasi dapat dilakukan tanpa kredensial dan tidak membutuhkan teknik yang kompleks, celah ini memiliki risiko tinggi bagi organisasi yang mengekspos sistem manajemen ke jaringan yang tidak terpercaya.

Security Management Server memiliki posisi penting dalam infrastruktur Check Point karena berfungsi sebagai pusat penyimpanan dan pengelolaan security policy. Sistem tersebut juga menangani perubahan yang dilakukan administrator serta mengumpulkan system log dari berbagai perangkat dalam jaringan perusahaan.

Kompromi terhadap server manajemen karena itu dapat memberikan penyerang posisi strategis untuk memengaruhi lingkungan keamanan yang dikelola dari pusat.

Check Point Mengonfirmasi Eksploitasi Aktif

Berbeda dengan kerentanan yang baru ditemukan tanpa bukti penyalahgunaan, Check Point secara eksplisit menyatakan bahwa CVE-2026-93616 telah dieksploitasi di dunia nyata.

Perusahaan mengatakan telah mengetahui adanya sejumlah pelanggan yang diserang menggunakan kerentanan tersebut.

Check Point juga meminta tim keamanan melakukan pemeriksaan terhadap jaringan untuk mencari indikasi kompromi yang berkaitan dengan eksploitasi CVE-2026-93616.

Indikator kompromi yang relevan telah disediakan dalam advisory keamanan perusahaan dan dapat digunakan untuk membantu administrator menentukan apakah Management Server mereka pernah menjadi target serangan.

Produk Check Point yang Terdampak

Menurut Check Point, cakupan produk yang terdampak meliputi beberapa komponen yang berhubungan dengan pengelolaan dan pemantauan keamanan jaringan.

Produk yang termasuk dalam daftar tersebut adalah:

  • Security Management Server
  • Multi-Domain Security Management Server
  • Log Server
  • Multi-Domain Log Server
  • SmartEvent

Organisasi yang menggunakan salah satu produk tersebut perlu memeriksa versi perangkat lunak dan memastikan hotfix yang sesuai telah diterapkan.

R82.20 Security Hotfix Sudah Tersedia

Check Point telah merilis R82.20 Security Hotfix untuk mengatasi CVE-2026-93616.

Karena kerentanan telah dieksploitasi dalam serangan nyata, administrator sebaiknya memprioritaskan penerapan hotfix pada sistem yang terdampak.

Selain memasang pembaruan, pemeriksaan terhadap log dan indikator kompromi juga penting. Patch dapat mencegah eksploitasi berikutnya, tetapi tidak secara otomatis membersihkan sistem yang mungkin telah dikompromikan sebelum pembaruan diterapkan.

Organisasi yang menemukan indikasi serangan sebaiknya melakukan investigasi lebih lanjut terhadap Management Server dan sistem lain yang memiliki hubungan ke server tersebut.

Mitigasi Sementara Jika Hotfix Belum Bisa Dipasang

Check Point menyediakan langkah mitigasi sementara bagi pelanggan yang belum dapat segera memasang hotfix.

Salah satu rekomendasinya adalah menempatkan sistem yang rentan di belakang firewall sehingga akses langsung dari jaringan yang tidak dipercaya dapat dibatasi.

Administrator juga dianjurkan membatasi akses ke Management Server hanya dari alamat IP yang dipercaya.

Pada SmartConsole, pembatasan tersebut dapat dilakukan melalui pengaturan Manage & Settings > Permissions & Administrators > Trusted Clients.

Pendekatan ini dapat mengurangi kemungkinan penyerang dari jaringan yang tidak berwenang mencapai antarmuka Management Server selama proses penerapan patch masih berlangsung.

Namun, pembatasan akses sebaiknya dipandang sebagai mitigasi sementara, bukan pengganti security hotfix.

Check Point Kembali Menghadapi Eksploitasi Zero-Day

CVE-2026-93616 bukan satu-satunya kerentanan Check Point yang menjadi perhatian karena eksploitasi aktif.

Sebelumnya, CISA memasukkan CVE-2024-24919 pada Check Point Quantum Security Gateways ke dalam daftar kerentanan yang telah dieksploitasi. Kerentanan tersebut juga dikaitkan dengan serangan ransomware berdasarkan laporan dari Orange Cyberdefense CERT.

Pada 2026, Check Point juga menghadapi beberapa zero-day lainnya.

Salah satunya adalah CVE-2026-50751, authentication bypass yang menurut Check Point telah dieksploitasi sejak Juni oleh afiliasi ransomware Qilin.

Kerentanan lain, CVE-2026-16232, memungkinkan penyerang melakukan autentikasi dengan hak administrator pada panel administrasi SmartConsole. Eksploitasi terhadap kerentanan tersebut dilaporkan telah berlangsung setidaknya sejak Juli.

Dua minggu sebelumnya, Dutch National Cyber Security Centre (NCSC-NL) juga memperingatkan organisasi untuk segera menambal dua kerentanan kritis pada Check Point VPN, yaitu CVE-2026-85102 dan CVE-2026-85103, setelah memperkirakan upaya eksploitasi akan segera terjadi.

Pentingnya Mengamankan Management Server

Security Management Server memiliki fungsi yang berbeda dari perangkat endpoint biasa. Sistem ini menjadi pusat pengelolaan policy dan administrasi keamanan, sehingga kompromi terhadap server tersebut dapat memberikan dampak yang lebih luas terhadap lingkungan perusahaan.

Karena itu, sistem manajemen keamanan sebaiknya tidak dapat diakses secara bebas dari internet atau jaringan yang tidak dipercaya.

Administrator perlu membatasi akses berdasarkan alamat IP atau jaringan yang memang membutuhkan akses, menerapkan firewall, menggunakan akun administratif dengan kontrol yang ketat, serta memantau audit log secara berkala.

Untuk CVE-2026-93616, langkah tersebut menjadi semakin penting karena Check Point telah mengonfirmasi adanya eksploitasi aktif.

Selain memasang R82.20 Security Hotfix, organisasi sebaiknya memeriksa indikator kompromi yang disediakan Check Point untuk memastikan tidak terdapat aktivitas mencurigakan sebelum pembaruan diterapkan.

Dengan adanya eksploitasi di dunia nyata, penerapan patch dan pemeriksaan terhadap kemungkinan kompromi perlu dilakukan secara bersamaan, bukan hanya mengandalkan pembaruan perangkat lunak untuk mengatasi risiko yang sudah terjadi.

Sumber: Check Point Software

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button