Check Point Security Management Server ve Multi-Domain Security Management Server'da (MDS) bulunan CVE-2026-16232 açığı, SmartConsole giriş sürecinde kimlik doğrulama geçişine izin veriyor. Bu açığı kullanarak, kimlik doğrulaması olmayan bir saldırgan, tam yönetici ayrıcalıklarıyla giriş yapmak için bir uygulama giriş belgesi elde edebilir.
Rapid7, bu açığın kökeninin uygulama kimlik doğrulama yolundaki 'kırık güven sınırı' olduğunu belirtti. Saldırganlar, kimlik doğrulaması olmayan başlangıç iletişimi sırasında yönetim sunucusunun kendi Güvenli İç İletişim (SIC) Ayrıntılı Adını (DN) okuyabilir ve bu sunucunun DN'sini tekrar oynatarak, bir uygulama giriş belgesi elde edebilir ve ardından sahtır uygulama oturumu aracılığıyla yeni bir SmartConsole Tek Oturum Açma (SSO) bileti oluşturabilir.
Check Point, bu açığı düzeltmek için 22 Temmuz 2026'da Jumbo Hotfix'ler yayınladı.
