Aanvallers maakten op 23 juli misbruik van een voorheen onbekende fout in de Security Management Server van Check Point bij een handvol gerichte aanvallen, aldus het bedrijf.
Het gebrek, CVE-2026-93616stelt een aanvaller die toegang heeft tot de webservice van de server in staat er scripts op uit te voeren zonder in te loggen. Check Point heeft op 22 september een oplossing uitgebracht voor de server die het firewallbeleid beheert voor de Check Point-gateways die het beheert.
Daarnaast zei Check Point dat aanvallers sinds 12 september proberen misbruik te maken van een VPN-fout die op 9 september is verholpen. De pogingen, tegen een fout die wordt bijgehouden als CVE-2026-85102, hebben zich gericht op klanten van Spark, de firewalllijn van Check Point voor kleine bedrijven. Toen de oplossing uitkwam, had Check Point geen bewijs dat er misbruik werd gemaakt van de fout.
CVE-2026-93616 is een bug bij het doorlopen van paden in de webservice van de beheerserver. De service beperkt niet goed welke bestanden en mappen een verzoek kan bereiken.
Een aanvaller kan het gebruiken om scripts naar de server te uploaden en deze vervolgens uit te voeren. Check Point beoordeelde het met een 9,8 uit 10 op de CVSS-schaal in het CVE-record voor de fout.
In het advies van Check Point worden de doelwitten van de aanslagen van juli en de aanvallers niet genoemd, en ook niet wat de aanvallers deden nadat ze de fout hadden uitgebuit.
Beheerserverversies en oplossing
Check Point nummert de Jumbo Hotfix-updates voor elke release met ‘Take’. Het LivePatch-kanaal, dat urgente oplossingen pusht, gebruikt een aparte set take-nummers.
In het CVE-record worden deze versies vermeld als getroffen:
- R82.20 zonder Jumbo Hotfix geïnstalleerd
- R82.10 met Jumbo Hotfix Take 44 of lager
- R82 met Jumbo Hotfix Neem 126 of lager
- R81,20 met Jumbo Hotfix Neem 166 of lager
- R81.10 met Jumbo Hotfix Take 190 of lager (einde ondersteuning)
- R81, R80.40, R80.30, R80.20, R80.10 en R80 (alle uiteinden van de ondersteuning)
In het advies van Check Point wordt R82.20 vermeld als getroffen zonder de voorwaarde “geen Jumbo Hotfix”.
Op 16 september repareerde Check Point via LivePatch een afzonderlijke fout in de beheerserver, CVE-2026-91843. Die update was LivePatch Take 28, of Take 29 op R82.20, volgens een samenvatting van het advies van Check Point door het Franse CERT Santé. Check Point zegt dat deze LivePatch-opnames CVE-2026-93616 niet repareren.
CVE-2026-85103, een VPN-certificaatfout die Check Point op 9 september heeft verholpen, had gevolgen voor zowel gateways als beheerservers. Op R82.10, R82 en R81.20 gaat de lijst met getroffenen van de nieuwe fout één take hoger dan die van die fout. Dus een server die net genoeg is bijgewerkt om buiten het bereik van de septemberfout te vallen, wordt nog steeds beïnvloed door CVE-2026-93616.
De vaste builds en de richtlijnen van Check Point over mitigatie, jacht en indicatoren van compromissen staan in ondersteuningsartikel sk1000171. Beheerders van beheerservers moeten:
- Controleer de release van de server en de Jumbo Hotfix-versie in de bovenstaande lijst.
- Installeer de oplossing vermeld in sk1000171.
- Gebruik de jachtrichtlijnen en indicatoren van compromissen in sk1000171 om te zoeken naar tekenen van een aanval. Het installeren van de fix laat niet zien of de server eerder is aangevallen.
Het advies van Check Point noemt alleen Security Management als getroffen en zegt niet welke netwerktoegang een aanvaller nodig heeft. The Hacker News heeft Check Point gevraagd naar andere getroffen producten, de vaste builds en de aanvallen van juli.
Spark-firewalls gericht via VPN-fout
CVE-2026-85102 hindert de manier waarop Check Point-gateways certificaten controleren terwijl een VPN-verbinding tot stand wordt gebracht. Het kan een aanvaller die niet heeft ingelogd code laten uitvoeren op de gateway. Oplossingen zijn beschikbaar sinds 9 september en staan in ondersteuningsartikel sk1000117.
De betrokken producten zijn Security Gateway- en Spark-firewalls, centraal of lokaal beheerd, op R81 en R81.10 (beide einde ondersteuning), R81.10.x, R81.20, R82, R82.00.x en R82.10. Het Nationaal Cyber Security Centrum (NCSC) zegt dat de fout van toepassing is wanneer deze producten gebruik maken van Site-to-Site VPN of Remote Access VPN.
Check Point zei dat de pogingen voortkwamen uit het anonimiseren van de infrastructuur, inclusief VPN-diensten en proxy’s, en gebruikte certificaten met deze onderwerpen:
- Certificaatonderwerp: CN=vpn,OU=gebruikers,O=globaal
- Certificaatonderwerp: CN=vpn-gebruiker,OU=gebruikers,O=globaal
- Certificaatonderwerp: CN=vpnuser,OU=users,O=global
De lijst is niet compleet en er kunnen andere onderwerpen in gebruik zijn. Beheerders moeten de logboeken controleren op ongebruikelijke, op certificaten gebaseerde mobiele toegang-aanmeldingen, en niet alleen op die met deze onderwerpen. Ze moeten ook controleren wat verdachte Mobile Access-gebruikers doen na het inloggen, wat vaak het scannen van interne poorten en services omvat.
Check Point zegt dat klanten die de oplossing van 9 september hebben geïnstalleerd, beschermd zijn, maar het advies zegt niet of elke poging is geslaagd.
Voor gateways die nog niet kunnen worden gepatcht, somt het NCSC een Check Point-oplossing op voor Site-to-Site VPN: schakel de impliciete VPN-regels uit en sta UDP-poorten 500 en 4500 alleen toe vanaf specifieke peer-IP-adressen. De oplossing is niet van toepassing op lokaal beheerde Spark-firewalls. Mitigatiestappen van Check Point staan in sk1000117.