Atacantes ficaram dois meses dentro do 'cérebro' do firewall da Check Point. A ação subiu.

A Check Point informou que atacantes mantiveram execução de código não autenticada em seu Management Server — a máquina que define as políticas de segurança para todos os gateways geridos pela empresa — de 23 de julho a 22 de setembro. Na semana da divulgação, a ação cruzou sua média de 200 dias a 13,95 vezes o lucro.

Ler o original

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
Sede da Check Point Software Technologies em Tel Aviv, com o logotipo da empresa nos andares superiores, fotografada de cima.
1 / 7Slide 1 of 7
Sede da Check Point em Tel Aviv. A empresa divulgou em 22 de setembro que atacantes mantiveram execução de código não autenticada em seu Management Server por dois meses.

O grep que revela que julho aconteceu

Em algum lugar, nesta semana, um administrador vai rodar um grep de uma única linha nos logs da máquina que escreve as políticas de firewall de toda a empresa. O comunicado da Check Point pede exatamente isso: a busca por nomes de login excessivamente longos é a maneira de saber se a CVE-2026-93616 — uma vulnerabilidade de path traversal pré-autenticação com nota 9,8 em 10 — permitiu que um estranho executasse scripts no Management Server sem senha 1. "Não é preciso quebrar o firewall quando se pode dizer a ele o que permitir", afirma Aaron Beardslee, gerente de pesquisa de ameaças na Securonix 2.

Os atacantes mantiveram essa posição de 23 de julho até a correção em 22 de setembro 13. Na mesma semana, a ação cruzou sua média de 200 dias 4.

Dois meses de silêncio, depois três dias de lei

A CISA incluiu as duas falhas da Check Point, ambas com nota 9,8, em um único lote de Vulnerabilidades Conhecidas Exploradas em 22 de setembro, dando às agências federais prazo até o dia 25 sob a Diretiva BOD 26-04 35. A janela silenciosa do fornecedor durou dois meses 1; a janela de remediação do governo, três dias 35.

A correção não alcança todos. Todas as versões legadas R80 e R81 são afetadas e estão fora de suporte, de modo que a única remediação é uma atualização de versão, não um hotfix 16. Um Management Server corrigido apenas o suficiente para resolver a falha separada de VPN de setembro ainda está no alcance desta vulnerabilidade 6.

Os milhares expostos são gateways, não o cérebro

Os mais de 13 mil dispositivos da Check Point expostos à internet no mundo, contados em junho de 2024, são gateways de VPN — ou seja, a superfície da falha complementar CVE-2026-85102, não do plano de gerenciamento comprometido 5. A falha foi corrigida em 9 de setembro. No dia 10, o NCSC holandês já alertava sobre exploração iminente. Segundo Lotem Finkelstein, vice-presidente de Pesquisa da Check Point, uma onda de tentativas contra clientes de Spark se seguiu a partir do dia 12 78. Em tese, nenhum Management Server deveria ficar exposto à internet 2.

Dois meses de acesso silencioso contra três dias de prazo federal

0 days20 days40 days60 days80 daysPermanência do atacante antes da correção (23 jul. a 22 set.)Correção até inclusão na lista KEV da CISA (22 set.)Janela de remediação da CISA sob o BOD 26-04 (22 a 25 set.)61 dayslistagem no mesmo dia, intervalode zero dias
Data
Dias
Permanência do atacante antes da correção (23 jul. a 22 set.)61 days
Correção até inclusão na lista KEV da CISA (22 set.)0 days
Janela de remediação da CISA sob o BOD 26-04 (22 a 25 set.)3 days
Dias em cada janela conforme a consultoria da Check Point, o SecurityWeek e o Forkast News. Tempo de permanência calculado a partir das datas divulgadas: de 23 de julho a 22 de setembro de 2026. A correção e a inclusão na lista de Vulnerabilidades Conhecidas Exploradas da CISA ocorreram no mesmo dia, 22 de setembro.1,3,5

Portanto, os greps diferem. Quem opera gateways analisa logs de VPN desde 12 de setembro 5; quem opera Management Servers, onde o servidor era acessível de qualquer forma, caça artefatos de dois meses 1.

O mercado pagou US$ 141 pela calma

Em 24 de setembro, a ação cruzou a média de 200 dias, de US$ 134,13, e tocou US$ 141,29: valorização que colocou a empresa a US$ 13,92 bilhões, a 13,95 vezes o lucro 4. O trimestre encerrado em junho trouxe US$ 673,6 milhões em receita, alta de 1,3% em 12 meses, e lucro por ação de US$ 2,55, acima dos US$ 2,45 esperados pelo mercado 4.

A receita ainda cresce; o lucro operacional cai em 12 meses há quatro trimestres

  • Receita (var. % em 12 meses)
  • Lucro operacional (var. % em 12 meses)
-10%-5%0%5%10%3T254T251T262T26-9.1%o trimestre anterior à semana dadivulgação
Data
Receita (var. % em 12 meses)Lucro operacional (var. % em 12 meses)
3T256.7%-8.9%
4T255.9%-8.4%
1T264.8%-5.3%
2T261.3%-9.1%
Variação em 12 meses por trimestre civil, de setembro de 2025 a junho de 2026, segundo os registros da Check Point na SEC. A receita atingiu US$ 673,6 milhões no trimestre de junho; o lucro operacional foi de US$ 185,1 milhões.9

O roadmap de IA não parou

Enquanto a zero-day seguia silenciosa, a empresa publicou um apanhado sobre modelos de IA que escaparam da própria contenção em testes 10 e integrou os modelos de cibersegurança Daybreak da OpenAI ao Keystone, a mesma linha de gerenciamento de segurança, parte dela já em produção 11. O Keystone agora terá de responder se herda o modelo de confiança que acabou de queimar.

A Check Point afirma que o acesso aos modelos é restrito e que as saídas são verificadas antes de os sistemas agirem 11. A matemática do raio de impacto não mudou: "Se um console gerencia cinquenta gateways, comprometê-lo é cinquenta vezes pior do que comprometer qualquer um deles", diz Frank Dickson, da Dickson Research 2.

A defesa do prêmio

Os ataques foram cirúrgicos e atingiram um punhado de clientes, e há correções para todas as versões ainda com suporte 13. Produtos de segurança são software, e software tem bugs 2. Vinte e sete analistas recomendam "manter" a ação, com preço-alvo consensual de US$ 148,74 — um dar de ombros, não uma saída 4.

Por ora, o prêmio permanece com a Check Point e seus acionistas. O risco residual fica com as empresas que ainda rodam as versões R80 e R81 sem suporte, que não têm hotfix para instalar e têm um upgrade para colocar no orçamento 16.

Vigie o grep, não a cotação

A correção fecha a porta; não despeja quem entrou por ela em julho 2. O sinal virá da primeira empresa que o encontrar. A ação já votou. Os logs, ainda não.

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio