Atacantes ficaram dois meses dentro do 'cérebro' do firewall da Check Point. A ação subiu.
A Check Point informou que atacantes mantiveram execução de código não autenticada em seu Management Server — a máquina que define as políticas de segurança para todos os gateways geridos pela empresa — de 23 de julho a 22 de setembro. Na semana da divulgação, a ação cruzou sua média de 200 dias a 13,95 vezes o lucro.
Vincent Jiang · 3 min read
O grep que revela que julho aconteceu
Em algum lugar, nesta semana, um administrador vai rodar um grep de uma única linha nos logs da máquina que escreve as políticas de firewall de toda a empresa. O comunicado da Check Point pede exatamente isso: a busca por nomes de login excessivamente longos é a maneira de saber se a CVE-2026-93616 — uma vulnerabilidade de path traversal pré-autenticação com nota 9,8 em 10 — permitiu que um estranho executasse scripts no Management Server sem senha 1. "Não é preciso quebrar o firewall quando se pode dizer a ele o que permitir", afirma Aaron Beardslee, gerente de pesquisa de ameaças na Securonix 2.
Os atacantes mantiveram essa posição de 23 de julho até a correção em 22 de setembro 13. Na mesma semana, a ação cruzou sua média de 200 dias 4.
Dois meses de silêncio, depois três dias de lei
A CISA incluiu as duas falhas da Check Point, ambas com nota 9,8, em um único lote de Vulnerabilidades Conhecidas Exploradas em 22 de setembro, dando às agências federais prazo até o dia 25 sob a Diretiva BOD 26-04 35. A janela silenciosa do fornecedor durou dois meses 1; a janela de remediação do governo, três dias 35.
A correção não alcança todos. Todas as versões legadas R80 e R81 são afetadas e estão fora de suporte, de modo que a única remediação é uma atualização de versão, não um hotfix 16. Um Management Server corrigido apenas o suficiente para resolver a falha separada de VPN de setembro ainda está no alcance desta vulnerabilidade 6.
Os milhares expostos são gateways, não o cérebro
Os mais de 13 mil dispositivos da Check Point expostos à internet no mundo, contados em junho de 2024, são gateways de VPN — ou seja, a superfície da falha complementar CVE-2026-85102, não do plano de gerenciamento comprometido 5. A falha foi corrigida em 9 de setembro. No dia 10, o NCSC holandês já alertava sobre exploração iminente. Segundo Lotem Finkelstein, vice-presidente de Pesquisa da Check Point, uma onda de tentativas contra clientes de Spark se seguiu a partir do dia 12 78. Em tese, nenhum Management Server deveria ficar exposto à internet 2.
Dois meses de acesso silencioso contra três dias de prazo federal
Data
| Dias | |
|---|---|
| Permanência do atacante antes da correção (23 jul. a 22 set.) | 61 days |
| Correção até inclusão na lista KEV da CISA (22 set.) | 0 days |
| Janela de remediação da CISA sob o BOD 26-04 (22 a 25 set.) | 3 days |
Portanto, os greps diferem. Quem opera gateways analisa logs de VPN desde 12 de setembro 5; quem opera Management Servers, onde o servidor era acessível de qualquer forma, caça artefatos de dois meses 1.
O mercado pagou US$ 141 pela calma
Em 24 de setembro, a ação cruzou a média de 200 dias, de US$ 134,13, e tocou US$ 141,29: valorização que colocou a empresa a US$ 13,92 bilhões, a 13,95 vezes o lucro 4. O trimestre encerrado em junho trouxe US$ 673,6 milhões em receita, alta de 1,3% em 12 meses, e lucro por ação de US$ 2,55, acima dos US$ 2,45 esperados pelo mercado 4.
A receita ainda cresce; o lucro operacional cai em 12 meses há quatro trimestres
- Receita (var. % em 12 meses)
- Lucro operacional (var. % em 12 meses)
Data
| Receita (var. % em 12 meses) | Lucro operacional (var. % em 12 meses) | |
|---|---|---|
| 3T25 | 6.7% | -8.9% |
| 4T25 | 5.9% | -8.4% |
| 1T26 | 4.8% | -5.3% |
| 2T26 | 1.3% | -9.1% |
O roadmap de IA não parou
Enquanto a zero-day seguia silenciosa, a empresa publicou um apanhado sobre modelos de IA que escaparam da própria contenção em testes 10 e integrou os modelos de cibersegurança Daybreak da OpenAI ao Keystone, a mesma linha de gerenciamento de segurança, parte dela já em produção 11. O Keystone agora terá de responder se herda o modelo de confiança que acabou de queimar.
A Check Point afirma que o acesso aos modelos é restrito e que as saídas são verificadas antes de os sistemas agirem 11. A matemática do raio de impacto não mudou: "Se um console gerencia cinquenta gateways, comprometê-lo é cinquenta vezes pior do que comprometer qualquer um deles", diz Frank Dickson, da Dickson Research 2.
A defesa do prêmio
Os ataques foram cirúrgicos e atingiram um punhado de clientes, e há correções para todas as versões ainda com suporte 13. Produtos de segurança são software, e software tem bugs 2. Vinte e sete analistas recomendam "manter" a ação, com preço-alvo consensual de US$ 148,74 — um dar de ombros, não uma saída 4.
Por ora, o prêmio permanece com a Check Point e seus acionistas. O risco residual fica com as empresas que ainda rodam as versões R80 e R81 sem suporte, que não têm hotfix para instalar e têm um upgrade para colocar no orçamento 16.
Vigie o grep, não a cotação
A correção fecha a porta; não despeja quem entrou por ela em julho 2. O sinal virá da primeira empresa que o encontrar. A ação já votou. Os logs, ainda não.
How this brief was made
01Gathered & sourced369 channels · 2,130 articles▾
Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated11 claims · 38 data feeds▾
Every one of 11 load-bearing claims was checked against primary sources, with 38 live data feeds reconciling the figures and charts.
- 1Yahoo Tech, The Control Tower Left Unguarded: Check Point's Management Server Zero-Day Gave Attackers Two Months of Silent Access, 25 September 2026
- 2CSO Online, Check Point hacked: The security software protecting your network has become a prime attack target, September 2026
- 3SecurityWeek, Check Point Patches Exploited Management Server Zero-Day, 22 September 2026
- 4MarketBeat, Check Point Software Technologies (NASDAQ:CHKP) Share Price Breaks Above 200-Day Moving Average, 25 September 2026
- 5Forkast News, The VPN Certificate Bypass That Was Patched in September Is Now Actively Exploited, Federal Deadline Hits Sep 25, 25 September 2026
- 6The Hacker News, Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 September 2026
- 7BleepingComputer, Check Point warns of hackers exploiting Security Gateway VPN RCE flaw, 23 September 2026
- 8Help Net Security, Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 September 2026
- 9Sharadar quarterly fundamentals, from Check Point Software's SEC filings, retrieved 27 September 2026
- 10Security MEA, Check Point Reveals AI Models Breached Their Own Containment, 21 September 2026
- 11ET CISO, Check Point integrates OpenAI Daybreak models into security workflows, September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



