Check Point heeft twee kritieke kwetsbaarheden verholpen in de manier waarop zijn firewall- en beheerproducten omgaan met VPN-certificaten. Het bedrijf zegt dat beide een niet-geverifieerde externe aanvaller code kunnen laten uitvoeren, maar alleen “onder specifieke omstandigheden” die het niet heeft beschreven.
Eén fout treft de Security Gateways van Check Point, de firewall-apparaten. De andere heeft invloed op die gateways en de Security Management Server, de console die wordt gebruikt om ze te configureren.
Check Point maakte de gebreken op 9 september bekend in een bericht aan zijn klantengemeenschap en begon dezelfde dag met het leveren van oplossingen. Het bedrijf zegt beide zelf te hebben gevonden en heeft geen aanwijzingen dat beide bij een aanval zijn gebruikt.
De eerste fout, CVE-2026-85102, is het niet correct valideren van het certificaatvertrouwen tijdens VPN-onderhandelingen. Volgens het CVE-record kan een niet-geverifieerde externe aanvaller mogelijk code uitvoeren op de Security Gateway.
De tweede, CVE-2026-85103, is een heap-gebaseerde bufferoverflow die plaatsvindt terwijl het product de ASN.1-structuur van een VPN-certificaat decodeert. Volgens de gegevens kan een niet-geverifieerde externe aanvaller mogelijk code uitvoeren op Quantum Security Management- en Quantum Security Gateway-systemen.
Beide records hebben een CVSS-score van 9,8. Check Point heeft de identifiers en de scores zelf toegewezen.
De twee records geven dezelfde getroffen lijst:
- R82,10 met Jumbo Hotfix Take 43 of lager
- R82 met Jumbo Hotfix Neem 125 of lager
- R81,20 met Jumbo Hotfix Neem 165 of lager
Dit zijn de versies die door de records als getroffen worden gemarkeerd, niet de versies die de oplossing bevatten. De lijst omvat drie Quantum-takken en geeft voor de rest geen versie-informatie.
Een advies van het Canadian Centre for Cyber Security, dat dezelfde avond werd gepubliceerd, vermeldt een bredere reeks producten, maar helemaal geen versies. Het bevat Security Gateway, Security Management Server en Spark Firewall, de lijn voor kleine bedrijven van Check Point.
Spark verschijnt twee keer: één keer voor implementaties met behulp van Site-to-Site of Remote Access VPN en één keer zonder die voorwaarde.
In dezelfde communitythread werd aan een medewerker van Check Point gevraagd of gateways waarvan de VPN-softwareblade is uitgeschakeld, worden beïnvloed door CVE-2026-85103. Het personeelslid antwoordde dat het probleem te maken heeft met de verwerking van certificaten, dus het zou in theorie kunnen worden geactiveerd in een omgeving zonder VPN, maar wel met aanwezige VPN-certificaten.
Check Point gaf klanten twee routes naar de oplossing.
De eerste is Check Point Live Patch. Het bedrijf zegt dat klanten die het gebruiken automatisch worden beschermd zodra de uitrol begint, die op 9 september begon. Een medewerker van Check Point zei in de thread dat het bovenop elk Jumbo Hotfix-niveau in R81.20, R82.00 en R82.10 kan worden geïnstalleerd, en noemde alleen die drie versies.
De tweede is de Jumbo Hotfix. Check Point vertelde klanten dat ze de nieuwste versie voor hun geïmplementeerde versie moesten installeren zodra deze beschikbaar kwam.
Als u nog niet kunt patchen
Twee klanten zeiden in de thread dat ze R81.10 gebruiken en daar de komende weken niet vanaf zullen komen. Eén van hen zei dat er geen Jumbo Hotfix en geen Live Patch beschikbaar was voor die vestiging, waardoor mitigatie de enige optie bleef.
Dezelfde klant beschreef de mitigatie van het advies als het uitschakelen van impliciete regels voor VPN, noemde het te vaag om actie op te ondernemen en vroeg op welke configuratieregels commentaar moest worden gegeven. De ander vroeg hoe de beperking kon worden toegepast zonder dat dit gevolgen had voor externe gebruikers. Geen van beide vragen had een antwoord in de draad.
Verschillende klanten gaven ook aan dat de automatische uitrol hen niet had bereikt. Vijf afzonderlijke accounts meldden dat gateways op de dag van de aankondiging nog steeds gebruik maakten van Take 18 of Take 17 van het urgente beveiligingsupdatepakket; een van hen plaatste een updatelogboek waarin stond dat Take 18 op 1 september was geïnstalleerd en sindsdien niets meer.
Verschillende klanten meldden dat downloadlinks in de twee adviezen niet voor hen werkten, en een medewerker van Check Point antwoordde dat de links waren gecontroleerd en werkten. Eén klant vertelde achteraf dat de advieslinks in twee browsers nog steeds faalden, terwijl de link in het Live Patch-artikel wel werkte.
In juni en juli repareerde Check Point kritieke tekortkomingen in deze producten waarvan werd gezegd dat deze al werden uitgebuit toen het ze aankondigde. Die van juni was CVE-2026-50751, een authenticatieomzeiling bij de validatie van Remote Access VPN en Mobile Access-certificaten. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft het op 8 juni toegevoegd aan zijn Known Exploited Vulnerabilities-catalogus.
Die van juli was CVE-2026-16232, een SmartConsole-verificatie-bypass, die CISA aan dezelfde catalogus heeft toegevoegd op de dag dat deze werd bekendgemaakt. Het was een van de drie fouten die Check Point die maand repareerde, waarvan er twee gevolgen hadden voor de Security Management Server, hetzelfde onderdeel dat CVE-2026-85103 bereikt.
Check Point heeft voor geen van de nieuwe tekortkomingen indicatoren gepubliceerd die wijzen op een compromis. Op de vraag in de draad of logs pogingen zouden tonen om deze te exploiteren, zei een medewerker dat het bedrijf geen bewijs van externe uitbuiting had gezien, en dat indicatoren van compromissen alleen van toepassing zijn op exploits die al bestaan.
Noch in de kennisgeving van Check Point, noch in enig openbaar document dat voor dit artikel is beoordeeld, wordt vermeld welke Spark- of Security Management-versies getroffen zijn, welke builds de oplossing bevatten, of welke specifieke voorwaarden het bedrijf zegt dat de fouten vereisen. Niets in dat materiaal gaat over de vraag of het installeren van de fix de toegang verwijdert die een aanvaller mogelijk al heeft verkregen.
De adviezen sk1000117 en sk1000118 van Check Point zijn de documenten waar klanten naar worden verwezen voor getroffen producten, richtlijnen voor risicobeperking en herstelstappen.