# Check Point behebt kritischen Root-Pufferüberlauf in Sicherheitsverwaltungsservern

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/de/article/check-point-patches-critical-root-buffer-overflow-security-management-de
Section: Software (https://technewslist.com/de/software)
Author: TechNewsList
Language: de
Published: 2026-09-18T19:39:49.257+00:00
Updated: 2026-09-18T19:39:49.426862+00:00

> Der nicht authentifizierte Fehler CVE-2026-91843 ermöglicht die Remote-Codeausführung während Login-Handshakes in unternehmensweiten Multi-Domain-Sicherheitsinstallationen.

## TL;DR
- Check Point hat dringende Hotfixes für CVE-2026-91843 veröffentlicht, einen CVSS 9.8-Pufferüberlauf.
- Die Sicherheitslücke ermöglicht es nicht authentifizierten Angreifern aus der Ferne, Root-Code auf Verwaltungsservern auszuführen.
- Der Fehler betrifft Security Management, Multi-Domain Management und SmartLog-Appliances.
- Verteidiger werden aufgefordert, sofort einen Patch durchzuführen und den Zugriff auf die Ports 18190 und 19009 einzuschränken.

## Key points
- Check Point hat CVE-2026-91843 behoben, das sich auf die Kernsoftware des Security Management Servers auswirkt.
- Der Fehler wird beim ersten Austausch von TLS-Anmeldepaketen vor der kryptografischen Benutzervalidierung ausgelöst.
- Die Ausnutzung gewährt vollständige Root-Kontrolle über Firewall-Regelbasen und Unternehmens-VPN-Konfigurationen.
- Zu den betroffenen Versionen gehören R81.20, R81.10 und R80.40 für physische und virtuelle Bereitstellungen.
- CISA und Cybersicherheitsbehörden rieten Netzwerkbetreibern, die Schnittstellenisolation zu überprüfen.
- Organisationen sollten Gaia-Hotfixes anwenden oder Verwaltungsports auf vertrauenswürdige Bastion-Hosts beschränken.

## Was passiert ist

Check Point Software Technologies hat am 17. September 2026 einen Notfall-Sicherheitshinweis und einen Software-Hotfix herausgegeben, der einen kritischen, nicht authentifizierten, stapelbasierten Pufferüberlauffehler behebt, der sich auf die Sicherheitsverwaltungsserver von Unternehmen auswirkt. Die unter CVE-2026-91843 verfolgte Schwachstelle erhielt einen nahezu maximalen CVSS-Schweregrad von 9,8. Der Fehler ermöglicht es einem nicht authentifizierten Remote-Angreifer, beliebigen Code mit Root-Rechten auf zentralen Verwaltungsgeräten auszuführen, ohne dass gültige Administratoranmeldeinformationen erforderlich sind.

Das Sicherheitsproblem liegt im Kernverwaltungsdaemon, der für die Verarbeitung eingehender administrativer Authentifizierungssitzungen verantwortlich ist. Check Point bestätigte, dass die Schwachstelle eigenständige Sicherheitsmanagementserver, Multi-Domain-Management-Appliances und dedizierte SmartLog-Server in mehreren unterstützten Software-Release-Trains betrifft, darunter R81.20, R81.10 und R80.40. Systemadministratoren wurden aufgefordert, vom Anbieter bereitgestellte Hotfixes sofort bereitzustellen, um eine potenzielle Netzwerkkompromittierung zu verhindern.

## Warum es wichtig ist

Zentralisierte Sicherheitsverwaltungsserver stellen die Kronjuwelen der Unternehmensnetzwerkperimeter dar. Anstatt einen isolierten Endpunkt zu schützen, kontrolliert ein Verwaltungsserver Firewall-Regelbasen, Netzwerksegmentierungsrichtlinien, Site-to-Site-VPN-Verschlüsselungsschlüssel und Intrusion-Prevention-Konfigurationen über Hunderte verteilter Durchsetzungs-Gateways hinweg. Wenn es einem nicht autorisierten Angreifer gelingt, eine Management-Appliance auf Root-Ebene zu kompromittieren, erhält er die Möglichkeit, bösartige Firewall-Richtlinien durchzusetzen und Inspektions-Engines in der gesamten Unternehmensinfrastruktur zu deaktivieren.

Da die Schwachstelle keine vorherige Authentifizierung erfordert und über Standard-Management-Netzwerk-Ports ausgelöst werden kann, könnten automatisierte Scan-Tools und staatlich geförderte Bedrohungsgruppen den Exploit zu einer Waffe machen, um erste Unternehmensvorteile zu erlangen. Die Entdeckung betont die anhaltenden Speichersicherheitsprobleme in älteren C- und C++-Netzwerkverwaltungs-Daemons, die komplexe Netzwerk-Serialisierungs-Handshakes verarbeiten.

## Technische Details

Die Schwachstelle CVE-2026-91843 manifestiert sich in der Authentifizierungs-Pre-Handshake-Analyseroutine des Check Point-Verwaltungsdienstes, der die TCP-Ports 18190 und 19009 überwacht. Während des ersten TLS-Verbindungsaufbaus akzeptiert der Verwaltungsserver einen administrativen Client-Handshake mit strukturierten Metadatenfeldern, einschließlich Client-Versionszeichenfolgen und Sitzungsverhandlungsparametern. Ein kritischer Fehler in der Speichergrenzenvalidierung führt dazu, dass eine zu lange, manipulierte Eingabezeichenfolge einen Stapelpuffer überläuft, bevor die Benutzerauthentifizierung erfolgt.

![Technisches Architekturschema, das die Sicherheitsperimeter und Firewall-Protokollserver des Unternehmensnetzwerks veranschaulicht.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789755217329-ut78e2-check-point-patches-critical-root-buffer-overflow-security-management-inside-1-c8628db426.webp)
*CVE-2026-91843 ermöglicht nicht authentifizierte Speicherüberschreibungen während des administrativen Handshake-Austauschs.*

Durch Überlaufen des Stapelpuffers kann ein Angreifer Rückgabebefehlszeiger überschreiben und die CPU-Ausführung auf injizierten Shellcode umleiten oder rückgabeorientierte Programmierketten ausführen. Da der Management-Daemon mit erhöhten Root-Rechten arbeitet, um Systemdateien und kryptografische Zertifikate zu verwalten, erbt die erzeugte Nutzlast die vollständige Verwaltungsberechtigung über die Appliance. Der technische Hotfix von Check Point behebt den Fehler, indem er strenge Überprüfungen der Eingabegrenzen erzwingt und die Paket-Parsing-Logik neu schreibt, um fehlerhafte Handshake-Header sofort abzulehnen.

## Auswirkungen auf Markt und Branche

Einsatzkräfte für Cybersicherheitsvorfälle und Regierungsbehörden, darunter die US-amerikanische Cybersecurity and Infrastructure Security Agency, alarmierten die Betreiber kritischer Infrastrukturen, um die Gefährdung des Perimeters unverzüglich zu prüfen. Unternehmen, die über internetbasierte Verwaltungsschnittstellen verfügen, sind einem erhöhten Risiko einer automatisierten Ausnutzung ausgesetzt. Sicherheitsteams priorisieren Notfallwartungsfenster, um Hotfixes auf lokale Hardware-Appliances und in der Cloud gehostete virtuelle Instanzen anzuwenden.

![Threat-Intelligence-Grafik mit detaillierten Angaben zu den Ranking-Kriterien für häufige Schwachstellen und Gefährdungen sowie zur Schadensbegrenzung bei Exploits.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789755219875-2uxlpq-check-point-patches-critical-root-buffer-overflow-security-management-inside-2-64478485a0.webp)
*Sicherheitsteams in Unternehmen legen großen Wert auf Patches, um Remote-Codeausführungsvektoren auf zentralen Controllern zu eliminieren.*

Der Vorfall hat zu einer erneuten Überprüfung der Best Practices für die Perimeterexposition geführt. Führende Cybersicherheitsberatungsunternehmen raten Unternehmenskunden, alle Firewall-Verwaltungsschnittstellen in Out-of-Band-Verwaltungsnetzwerken zu isolieren und den direkten eingehenden Zugriff über öffentliche Internetrouten strikt zu verbieten. Unternehmen beschleunigen auch die Evaluierung von Zero-Trust-Netzwerkzugriffsarchitekturen, um die direkte Offenlegung von TCP-Ports für Verwaltungsschnittstellen zu verhindern.

## Worauf man als Nächstes achten sollte

Check Point empfahl Administratoren, Hotfix-Pakete unverzüglich über das Gaia-Portal oder das Central Deployment Tool anzuwenden. Organisationen, die den Hotfix nicht sofort anwenden können, sollten strenge Zugriffskontrolllisten auf Zwischenroutern implementieren und den Zugriff auf Port 18190 und Port 19009 ausschließlich auf bestimmte administrative Bastion-Workstations beschränken.

Sicherheitsforscher gehen davon aus, dass Proof-of-Concept-Exploit-Code innerhalb weniger Tage in Untergrundforen auftauchen wird, wenn Reverse Engineers die Binär-Patches ändern. Netzwerkverteidiger müssen die Authentifizierungsprotokolle des Managementservers auf ungewöhnliche Handshake-Abbrüche oder Segmentierungsfehler überwachen, die als Hauptindikatoren für Ausnutzungsversuche dienen.

## Quellen

- [Check Point Support Center](https://support.checkpoint.com/results/sk/sk182696)– Offizielle Sicherheitsempfehlung des Herstellers mit einer Beschreibung der betroffenen Versionen, Hotfix-Pakete und Installationsanweisungen.
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/check-point-warns-critical-flaw-lets-hackers-execute-code-as-root/)— Ausführliche Berichterstattung über die Mechanismen des Pufferüberlaufs, mögliche Auswirkungen auf nachgelagerte Firewalls und Leitlinien zur Schadensbegrenzung.
- [Die Hacker-News](https://thehackernews.com/2026/09/critical-check-point-management-server.html)– Technische Cybersicherheitsanalyse mit detaillierten Angaben zu nicht authentifizierten Remote-Exploit-Vektoren und Patching-Prioritäten für Unternehmen.

Mentions: Check Point Software-Technologien, CISA, SmartLog, Gaia OS

## Sources
- [Check Point Support Center](https://support.checkpoint.com/results/sk/sk182696)
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/check-point-warns-critical-flaw-lets-hackers-execute-code-as-root/)
- [Die Hacker-News](https://thehackernews.com/2026/09/critical-check-point-management-server.html)