CyberNinja Logo
Website Laten Maken Shopify Webshop Diensten Blog GRATIS GESPREK
Cybersecurity

Check Point-lek: Aanvaller Neemt Jouw Firewall Volledig Over

DOOR: Thomas Boeckmans
DATUM: 31 juli 2026
Check Point-lek: Aanvaller Neemt Jouw Firewall Volledig Over

Check Point patchte deze maand een kritiek lek in SmartConsole, de beheertool voor zijn Security Management Server. Het lek, CVE-2026-16232, laat een aanvaller zonder enige inlog een applicatietoken bemachtigen en daarmee inloggen als volledige beheerder. Check Point bevestigt dat het lek al actief misbruikt werd voor er een patch was, en sinds deze week ligt er ook publieke exploitcode online. Beheert jouw bedrijf of IT-partner een Check Point-firewall? Dan is dit een dit-weekend-nog-actie, geen “zet ik volgende sprint op de planning”.

Wat is er gebeurd?

Check Point maakte het lek op 22 juli 2026 bekend via beveiligingsadvies sk185169. De oorzaak zit in hoe de Security Management Server en Multi-Domain Security Management (MDS) omgaan met identiteitscontrole tijdens het inloggen via SmartConsole. Normaal koppelt de server de identiteit van een verbindende applicatie aan het certificaat van die applicatie. Door de fout accepteert de server in plaats daarvan een naam die de aanvaller zelf meestuurt, meldt Rapid7. Daardoor kan iemand zonder account een geldig applicatietoken bemachtigen en zich via SmartConsole aanmelden met volledige beheerdersrechten.

Met die rechten kan een aanvaller het beveiligingsbeleid van alle gekoppelde firewalls wijzigen, beheerdersrechten aanpassen, VPN-instellingen manipuleren en logging uitschakelen, schrijft Help Net Security. Check Point ontdekte het lek tijdens een intern onderzoek en stelde vast dat het al actief misbruikt was voordat er een patch beschikbaar was, bij “een klein aantal klanten” wier beheerserver rechtstreeks en zonder IP-restricties aan het internet hing. Bronnen wijzen op een CVSS-score van 9,1 tot 9,3 op 10, afhankelijk van de bron: kritiek, in beide gevallen.

Check Point bracht op 22 juli 2026 Jumbo Hotfixes uit die het lek dichten, vanaf R82.10 Take 36, R82 Take 118 en R81.20 Take 158. CISA voegde het lek dezelfde dag toe aan zijn lijst met actief misbruikte kwetsbaarheden, met een deadline van 25 juli voor Amerikaanse overheidsdiensten. Onderzoekers van Rapid7 publiceerden deze week (29 juli) een technische analyse met proof-of-concept-code, wat het risico voor wie nog niet patchte alleen maar groter maakt, meldt The Hacker News.

Wat betekent dit voor jou?

Vraag: Gebruikt mijn bedrijf Check Point? Check Point-firewalls zijn vooral in gebruik bij middelgrote en grote organisaties, vaak beheerd door een IT-partner. Weet je het niet zeker, vraag het na bij wie jouw netwerkbeveiliging beheert.

Vraag: Wat moet ik nu doen? Update de Security Management Server en MDS naar de gepatchte Jumbo Hotfix-versie. Kan dat niet meteen, beperk dan minstens welke IP-adressen bij SmartConsole mogen (Trusted Clients) en zorg dat de beheerserver nooit rechtstreeks vanaf het internet bereikbaar is.

Vraag: Is er bewijs dat ik al gehackt ben? Check Point raadt aan om logs te controleren op onverwachte administratieve aanmeldingen of beleidswijzigingen rond de periode voor 22 juli. Twijfel je, schakel dan je IT-partner in voor een grondige check.

Voor de patch Na de patch
Risico Aanvaller kan zonder login volledig beheerder worden Authenticatie werkt zoals bedoeld
Actie nodig Jumbo Hotfix installeren (R82.10 Take 36 / R82 Take 118 / R81.20 Take 158) Trusted Clients blijven beperken
Urgentie Kritiek, actief misbruikt + publieke exploitcode Logs nakijken op sporen van misbruik voor de patch

Onze mening

Dit is precies het patroon dat we dit jaar al vaker zagen bij Zoom en WordPress: een kritiek lek in kernsoftware, eerst stil misbruikt door een select groepje aanvallers, en zodra de patch en de technische details buiten liggen, volgt er binnen enkele dagen publieke exploitcode. Vanaf dat moment is het niet meer de vraag of bredere aanvallen komen, maar wanneer. Wij vinden dat bedrijven met een beheerserver die rechtstreeks aan het internet hangt, sowieso al een gesprek met hun IT-partner verdienen, los van dit specifieke lek. Een beheerinterface voor je hele firewallpark hoort niet vanaf eender welk IP-adres bereikbaar te zijn.

Conclusie

Draai je Check Point Security Management Server of MDS, patch dan deze week nog naar de laatste Jumbo Hotfix en beperk ondertussen wie bij SmartConsole mag. Twijfel je of je zaak kwetsbaar is of wil je een grondige check van je netwerkbeveiliging, neem contact op met CyberNinja voor IT-support op maat van KMO’s in de Kempen.

Bronnen

Thomas Boeckmans

Thomas Boeckmans

Senior Lead Developer & Founder bij CyberNinja. Met meer dan 10 jaar ervaring in de Belgische tech-sector helpt hij lokale ondernemers groeien door de inzet van state-of-the-art webtechnologie en strategische SEO.