Aktive Angriffe machen Schwachstellen in Check Point VPN und Management zur sofortigen Patch-Priorität

Zwei kritische Check Point Lücken (CVSS 9,8) werden aktiv ausgenutzt. CISA fordert Patch bis 25.09.2026. Jetzt VPN-Gateways und Management sichern.

Aktive Angriffe machen Schwachstellen in Check Point VPN und Management zur sofortigen Patch-Priorität
Schwachstellen

Illustration mit KI erzeugt

Check Point hat die Ausnutzung zweier kritischer, ohne Authentifizierung ausnutzbarer Schwachstellen bestätigt, die Security Gateways, Spark Firewalls und Management-Infrastrukturen betreffen. Beide Schwachstellen weisen einen CVSS-v3-Wert von 9,8 auf und können zur Ausführung von durch Angreifer kontrolliertem Code führen.

Die erste Schwachstelle, CVE-2026-85102, kompromittiert die Aushandlung von VPN-Zertifikaten auf Security Gateways. Die zweite, CVE-2026-93616, nutzt Path Traversal und Datei-Uploads, um beliebige Skripte auf Management-Systemen auszuführen.

Die CISA hat beide Schwachstellen am 22. September 2026 in ihren Katalog der Known Exploited Vulnerabilities aufgenommen. US-Bundesbehörden müssen sie bis zum 25. September 2026 beheben und eine forensische Triage durchführen.

Zwei Pre-Authentication-Zugangswege in die Perimeter-Infrastruktur

CVE-2026-85102 ist eine Schwachstelle durch fehlerhafte Zertifikatsvalidierung bei der VPN-Verarbeitung von Check Point. Betroffen sind die Produkte Security Gateway und Spark Firewall, sofern sie für Site-to-Site VPN oder Remote Access VPN konfiguriert sind.

Während der VPN-Aushandlung stellt die betroffene Software nicht korrekt fest, ob einem präsentierten Zertifikat vertraut werden kann. Ein nicht authentifizierter Angreifer aus der Ferne kann diesen Fehler ausnutzen, um beliebigen Code auf einem Security Gateway auszuführen.

Die Schwachstelle ist als CWE-295, Improper Certificate Validation, klassifiziert. Ihr CVSS-Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Diese Bewertung beschreibt einen über das Netzwerk erreichbaren Angriff mit geringer Komplexität, für den keine vorhandenen Berechtigungen und keine Interaktion durch einen Benutzer erforderlich sind. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit des Gateways beeinträchtigen.

CVE-2026-93616 eröffnet einen separaten Zugangsweg in die Check Point Management-Infrastruktur. Dabei handelt es sich um eine Path-Traversal-Schwachstelle vor der Authentifizierung, die als CWE-22 klassifiziert ist und es einem Angreifer ermöglicht, beliebige Skripte hochzuladen und auszuführen.

Der betroffene Management-Webdienst kann außerdem Pfade für die Skriptausführung und das Laden von Java-Klassen offenlegen. Die CISA nennt folgende betroffene Produktfamilien:

  • Check Point Security Management Server
  • Check Point Multi-Domain Security Management Server
  • Check Point Log Server
  • Check Point Multi-Domain Log Server
  • Check Point SmartEvent

CVE-2026-93616 weist denselben CVSS-Wert von 9,8 und denselben Vektor wie die VPN-Schwachstelle auf. Genaue betroffene Softwareversionen und korrigierte Versionen für die Management-Produkte wurden in den verfügbaren Informationen nicht veröffentlicht.

Ausnutzung erstreckt sich auf Gateways, Spark-Kunden und Management-Server

Check Point zufolge wird CVE-2026-93616 seit dem 23. Juli 2026 als Zero-Day ausgenutzt. Das bedeutet, dass Angreifer die Management-Schwachstelle missbrauchten, bevor allgemein eine Abhilfe verfügbar war oder das Problem öffentlich als bekannter Fehler behandelt wurde.

Unabhängig davon beobachtete das Unternehmen ab dem 12. September 2026 eine Welle von Ausnutzungsversuchen gegen Spark-Kunden. Diese Aktivitäten zielten auf CVE-2026-85102 und liefen über VPN-Anbieter, Proxyserver und andere Anonymisierungsdienste, die den Ursprung verschleiern sollten.

Das niederländische Nationaal Cyber Security Centrum hatte am 10. September 2026 vor der Schwachstelle im Security Gateway gewarnt. Es riet Kunden, die verfügbaren Sicherheitsupdates zu installieren, da eine Ausnutzung unmittelbar bevorstand.

Check Point identifizierte während der schädlichen VPN-Aktivitäten drei Zertifikats-Subject-Strings:

CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global

Administratoren sollten diese Strings als Ansatzpunkte für Threat Hunting betrachten, nicht als eindeutigen Nachweis oder vollständige Blockierliste. Check Point hat darauf hingewiesen, dass Angreifer andere Zertifikats-Subjects verwenden können.

Die Verwendung allgemeiner Namen schränkt ihren Wert als eigenständige Indikatoren ebenfalls ein. Verteidiger sollten Treffer mit VPN-Aushandlungsprotokollen, Quellinfrastruktur, Prozessaktivitäten, Konfigurationsänderungen und weiteren Informationen des betroffenen Gateways abgleichen.

Bei Management-Systemen sollte die Suche unerwartete Skript-Uploads, das Laden von Java-Klassen sowie ungewöhnliche Anfragen oder Ausführungen im Zusammenhang mit dem Management-Webdienst abdecken. Konkrete schädliche Dateinamen, Hashes, Quelladressen oder Angaben zur Zuordnung zu einem Angreifer wurden nicht veröffentlicht.

CISA fordert Behebung und forensische Triage bis zum 25. September

Die CISA nahm beide Schwachstellen am 22. September 2026 in den Katalog der Known Exploited Vulnerabilities auf. Ihre Aufnahme bestätigt, dass die Ausnutzung nicht nur theoretischer Natur ist.

Für CVE-2026-85102 und CVE-2026-93616 führt der Katalog folgende operativen Anforderungen auf:

  • Frist für die Behebung bei zivilen Bundesbehörden: 25. September 2026
  • Forensische Triage gemäß BOD 26-04: erforderlich
  • Bekannte Verwendung in Ransomware-Kampagnen: unbekannt
  • Erforderliche Maßnahme: die Maßnahmen von Check Point anwenden und dabei BOD 26-04 sowie die Anforderungen der CISA an die forensische Triage befolgen

Organisationen müssen die Erreichbarkeit jedes betroffenen Assets aus dem Internet bewerten. Für Cloud-Dienste sollten sie die entsprechenden Vorgaben aus BOD 26-04 befolgen. Falls keine Gegenmaßnahme verfügbar ist, rät die CISA, die Nutzung des Produkts einzustellen.

Die Triage-Anforderung ist wichtig, weil ein Patch zwar den verwundbaren Zugang schließt, aber nicht klärt, ob ein Angreifer ihn bereits genutzt hat. Systeme, die seit den dokumentierten Ausnutzungszeiträumen exponiert waren, müssen parallel zur Behebung untersucht werden.

Korrigierte Versionen für Gateways und Spark

Für CVE-2026-85102 empfiehlt Check Point die Installation von LivePatch Take 26 auf unterstützten Security Gateways mit folgenden Versionen:

  • R81.20
  • R82
  • R82.10

Kunden, die LivePatch nicht einsetzen, sollten eines dieser Jumbo-Hotfix-Level oder eine spätere Version installieren:

Software-Zweig Korrigierter Take
R81.20 Take 166
R82 Take 126
R82.10 Take 44
R81.10 Take 190

Spark Firewalls sollten auf eine der folgenden Versionen oder eine spätere Version aktualisiert werden:

  • R82.00.10 Build 2325
  • R81.10.17 Build 4968

Administratoren können prüfen, ob LivePatch aktiv ist, indem sie im Expert Mode auf dem Security Gateway den folgenden Befehl ausführen:

cpinfo -y CPupdates

Die Installation eines älteren Offline-LivePatch-Pakets reicht nicht in jedem Fall aus. Check Point zufolge benötigen Kunden, die ein solches Paket verwenden, möglicherweise trotzdem Take 26 für einen vollständigen Schutz.

Für CVE-2026-93616 hat Check Point separate Anleitungen zu Gegenmaßnahmen und Threat Hunting für den Management-Webdienst veröffentlicht. Die technischen Inhalte dieser Anweisungen liegen hier nicht vor. Administratoren sollten daher die aktuellen Vorgaben des Herstellers einholen und nicht davon ausgehen, dass die Gateway-Patches auch die Management-Produkte schützen.

Netzwerkbeschränkungen können die VPN-Exposition verringern

Wenn Administratoren nicht sofort aktualisieren können, empfiehlt Check Point, implizite VPN-Regeln zu deaktivieren und durch explizite Zugriffsregeln zu ersetzen.

Bei Site-to-Site-VPN-Bereitstellungen sollte der eingehende Zugriff auf die folgenden Ports auf die bekannten IP-Adressen autorisierter Peers beschränkt werden:

  • UDP/500
  • UDP/4500

Remote-Access-VPN-Konfigurationen sollten nur die für die jeweilige Bereitstellung erforderlichen Dienste offenlegen:

  • UDP/500
  • UDP/4500
  • TCP/443
  • TCP/80, sofern zutreffend

Soweit betrieblich möglich, sollten Organisationen außerdem die zulässigen Quell-Client-Bereiche einschränken. Diese Maßnahmen reduzieren die Zahl der Systeme, die die verwundbaren VPN-Dienste erreichen können, ersetzen aber nicht die korrigierte Software.

Die netzwerkseitigen Gegenmaßnahmen gelten nicht für lokal verwaltete Spark Firewalls. Für diese Geräte ist das jeweils erforderliche Update oder eine andere ausdrücklich von Check Point unterstützte Gegenmaßnahme erforderlich.

Was Verteidiger jetzt überprüfen sollten

Verantwortliche für Assets sollten zunächst jedes aus dem Internet erreichbare Check Point Gateway, jede Spark Firewall sowie jeden Management-Server, Log-Server und jedes SmartEvent-System identifizieren. Die Bestandsdaten müssen die installierte Version, das Take- oder Build-Level, die Management-Rolle, die VPN-Konfiguration und die externe Erreichbarkeit umfassen.

Für Gateways sollten Verteidiger bestätigen, dass LivePatch Take 26 oder ein aufgeführtes korrigiertes Jumbo-Hotfix installiert ist. Spark-Bereitstellungen benötigen mindestens den angegebenen Build von R82.00.10 oder R81.10.17.

Anschließend sollten die Teams historische und aktuelle Telemetriedaten auf die drei beobachteten Zertifikats-Subjects, verdächtige Verbindungen über Anonymisierungsinfrastruktur, unerwartete Skript-Uploads und ungewöhnliches Verhalten des Management-Webdienstes prüfen. Ein Zertifikatstreffer allein sollte nicht über die Bewertung eines Sicherheitsvorfalls entscheiden.

Schließlich müssen potenziell betroffene Systeme auch nach dem Patchen einer forensischen Triage unterzogen werden. Die beiden Schwachstellen eröffnen nicht authentifizierte Zugänge zu Geräten am Netzwerkperimeter und innerhalb der zentralisierten Sicherheitsverwaltung. Dadurch können erfolgreiche Angreifer auf Infrastruktur zugreifen, auf die Organisationen zur Durchsetzung und Überwachung ihrer Schutzmaßnahmen angewiesen sind.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenCheck PointVPN SchwachstelleCVE-2026-85102CVE-2026-93616Security GatewayCISA KEV
Zurück zur Startseite