CVE-2026-16232
Check Point SmartConsole
Resumen
An authentication bypass vulnerability in the Check Point SmartConsole login process allows an unauthenticated remote attacker to obtain an application login token and use it to authenticate with full administrative privileges. Successful…
Publicada: 2026-07-22 · En KEV desde: 2026-07-22
Análisis
🔴 Crítica — explotación activa
Cómo se explota: Explotable por red (accesible desde internet), sin autenticación, sin interacción de la víctima, y con baja complejidad.
⚠️ Combinación crítica: remota, sin autenticación y sin interacción → trivial de automatizar.
Impacto: Compromiso total (confidencialidad, integridad y disponibilidad).
Estado: Explotación activa confirmada por CISA (KEV).
- Parchea ya: está en el catálogo de explotación activa de CISA (KEV), con fecha límite.
- Reduce exposición: no lo expongas a internet; firewall, VPN o segmentación de red.
- Detecta: convierte esta CVE en reglas de detección.
Vector CVSS
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
El vector codifica cómo se explota (lo tienes traducido arriba, en el análisis). Desglósalo en la herramienta CVSS →
Fuentes: CISA KEV · EPSS · FIRST.org · NVD. Análisis derivado del vector CVSS y del estado de explotación (sin IA). Informativo; contrasta siempre con la fuente oficial del fabricante.