Aktive Angriffe machen Schwachstellen in Check Point VPN und Management zur sofortigen Patch-Priorität
Zwei kritische Check Point Lücken (CVSS 9,8) werden aktiv ausgenutzt. CISA fordert Patch bis 25.09.2026. Jetzt VPN-Gateways und Management sichern.
Illustration mit KI erzeugt
Check Point hat die Ausnutzung zweier kritischer, ohne Authentifizierung ausnutzbarer Schwachstellen bestätigt, die Security Gateways, Spark Firewalls und Management-Infrastrukturen betreffen. Beide Schwachstellen weisen einen CVSS-v3-Wert von 9,8 auf und können zur Ausführung von durch Angreifer kontrolliertem Code führen.
Die erste Schwachstelle, CVE-2026-85102, kompromittiert die Aushandlung von VPN-Zertifikaten auf Security Gateways. Die zweite, CVE-2026-93616, nutzt Path Traversal und Datei-Uploads, um beliebige Skripte auf Management-Systemen auszuführen.
Die CISA hat beide Schwachstellen am 22. September 2026 in ihren Katalog der Known Exploited Vulnerabilities aufgenommen. US-Bundesbehörden müssen sie bis zum 25. September 2026 beheben und eine forensische Triage durchführen.
Zwei Pre-Authentication-Zugangswege in die Perimeter-Infrastruktur
CVE-2026-85102 ist eine Schwachstelle durch fehlerhafte Zertifikatsvalidierung bei der VPN-Verarbeitung von Check Point. Betroffen sind die Produkte Security Gateway und Spark Firewall, sofern sie für Site-to-Site VPN oder Remote Access VPN konfiguriert sind.
Während der VPN-Aushandlung stellt die betroffene Software nicht korrekt fest, ob einem präsentierten Zertifikat vertraut werden kann. Ein nicht authentifizierter Angreifer aus der Ferne kann diesen Fehler ausnutzen, um beliebigen Code auf einem Security Gateway auszuführen.
Die Schwachstelle ist als CWE-295, Improper Certificate Validation, klassifiziert. Ihr CVSS-Vektor lautet:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Diese Bewertung beschreibt einen über das Netzwerk erreichbaren Angriff mit geringer Komplexität, für den keine vorhandenen Berechtigungen und keine Interaktion durch einen Benutzer erforderlich sind. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit des Gateways beeinträchtigen.
CVE-2026-93616 eröffnet einen separaten Zugangsweg in die Check Point Management-Infrastruktur. Dabei handelt es sich um eine Path-Traversal-Schwachstelle vor der Authentifizierung, die als CWE-22 klassifiziert ist und es einem Angreifer ermöglicht, beliebige Skripte hochzuladen und auszuführen.
Der betroffene Management-Webdienst kann außerdem Pfade für die Skriptausführung und das Laden von Java-Klassen offenlegen. Die CISA nennt folgende betroffene Produktfamilien:
- Check Point Security Management Server
- Check Point Multi-Domain Security Management Server
- Check Point Log Server
- Check Point Multi-Domain Log Server
- Check Point SmartEvent
CVE-2026-93616 weist denselben CVSS-Wert von 9,8 und denselben Vektor wie die VPN-Schwachstelle auf. Genaue betroffene Softwareversionen und korrigierte Versionen für die Management-Produkte wurden in den verfügbaren Informationen nicht veröffentlicht.
Ausnutzung erstreckt sich auf Gateways, Spark-Kunden und Management-Server
Check Point zufolge wird CVE-2026-93616 seit dem 23. Juli 2026 als Zero-Day ausgenutzt. Das bedeutet, dass Angreifer die Management-Schwachstelle missbrauchten, bevor allgemein eine Abhilfe verfügbar war oder das Problem öffentlich als bekannter Fehler behandelt wurde.
Unabhängig davon beobachtete das Unternehmen ab dem 12. September 2026 eine Welle von Ausnutzungsversuchen gegen Spark-Kunden. Diese Aktivitäten zielten auf CVE-2026-85102 und liefen über VPN-Anbieter, Proxyserver und andere Anonymisierungsdienste, die den Ursprung verschleiern sollten.
Das niederländische Nationaal Cyber Security Centrum hatte am 10. September 2026 vor der Schwachstelle im Security Gateway gewarnt. Es riet Kunden, die verfügbaren Sicherheitsupdates zu installieren, da eine Ausnutzung unmittelbar bevorstand.
Check Point identifizierte während der schädlichen VPN-Aktivitäten drei Zertifikats-Subject-Strings:
CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global
Administratoren sollten diese Strings als Ansatzpunkte für Threat Hunting betrachten, nicht als eindeutigen Nachweis oder vollständige Blockierliste. Check Point hat darauf hingewiesen, dass Angreifer andere Zertifikats-Subjects verwenden können.
Die Verwendung allgemeiner Namen schränkt ihren Wert als eigenständige Indikatoren ebenfalls ein. Verteidiger sollten Treffer mit VPN-Aushandlungsprotokollen, Quellinfrastruktur, Prozessaktivitäten, Konfigurationsänderungen und weiteren Informationen des betroffenen Gateways abgleichen.
Bei Management-Systemen sollte die Suche unerwartete Skript-Uploads, das Laden von Java-Klassen sowie ungewöhnliche Anfragen oder Ausführungen im Zusammenhang mit dem Management-Webdienst abdecken. Konkrete schädliche Dateinamen, Hashes, Quelladressen oder Angaben zur Zuordnung zu einem Angreifer wurden nicht veröffentlicht.
CISA fordert Behebung und forensische Triage bis zum 25. September
Die CISA nahm beide Schwachstellen am 22. September 2026 in den Katalog der Known Exploited Vulnerabilities auf. Ihre Aufnahme bestätigt, dass die Ausnutzung nicht nur theoretischer Natur ist.
Für CVE-2026-85102 und CVE-2026-93616 führt der Katalog folgende operativen Anforderungen auf:
- Frist für die Behebung bei zivilen Bundesbehörden: 25. September 2026
- Forensische Triage gemäß BOD 26-04: erforderlich
- Bekannte Verwendung in Ransomware-Kampagnen: unbekannt
- Erforderliche Maßnahme: die Maßnahmen von Check Point anwenden und dabei BOD 26-04 sowie die Anforderungen der CISA an die forensische Triage befolgen
Organisationen müssen die Erreichbarkeit jedes betroffenen Assets aus dem Internet bewerten. Für Cloud-Dienste sollten sie die entsprechenden Vorgaben aus BOD 26-04 befolgen. Falls keine Gegenmaßnahme verfügbar ist, rät die CISA, die Nutzung des Produkts einzustellen.
Die Triage-Anforderung ist wichtig, weil ein Patch zwar den verwundbaren Zugang schließt, aber nicht klärt, ob ein Angreifer ihn bereits genutzt hat. Systeme, die seit den dokumentierten Ausnutzungszeiträumen exponiert waren, müssen parallel zur Behebung untersucht werden.
Korrigierte Versionen für Gateways und Spark
Für CVE-2026-85102 empfiehlt Check Point die Installation von LivePatch Take 26 auf unterstützten Security Gateways mit folgenden Versionen:
- R81.20
- R82
- R82.10
Kunden, die LivePatch nicht einsetzen, sollten eines dieser Jumbo-Hotfix-Level oder eine spätere Version installieren:
| Software-Zweig | Korrigierter Take |
|---|---|
| R81.20 | Take 166 |
| R82 | Take 126 |
| R82.10 | Take 44 |
| R81.10 | Take 190 |
Spark Firewalls sollten auf eine der folgenden Versionen oder eine spätere Version aktualisiert werden:
- R82.00.10 Build 2325
- R81.10.17 Build 4968
Administratoren können prüfen, ob LivePatch aktiv ist, indem sie im Expert Mode auf dem Security Gateway den folgenden Befehl ausführen:
cpinfo -y CPupdates
Die Installation eines älteren Offline-LivePatch-Pakets reicht nicht in jedem Fall aus. Check Point zufolge benötigen Kunden, die ein solches Paket verwenden, möglicherweise trotzdem Take 26 für einen vollständigen Schutz.
Für CVE-2026-93616 hat Check Point separate Anleitungen zu Gegenmaßnahmen und Threat Hunting für den Management-Webdienst veröffentlicht. Die technischen Inhalte dieser Anweisungen liegen hier nicht vor. Administratoren sollten daher die aktuellen Vorgaben des Herstellers einholen und nicht davon ausgehen, dass die Gateway-Patches auch die Management-Produkte schützen.
Netzwerkbeschränkungen können die VPN-Exposition verringern
Wenn Administratoren nicht sofort aktualisieren können, empfiehlt Check Point, implizite VPN-Regeln zu deaktivieren und durch explizite Zugriffsregeln zu ersetzen.
Bei Site-to-Site-VPN-Bereitstellungen sollte der eingehende Zugriff auf die folgenden Ports auf die bekannten IP-Adressen autorisierter Peers beschränkt werden:
- UDP/500
- UDP/4500
Remote-Access-VPN-Konfigurationen sollten nur die für die jeweilige Bereitstellung erforderlichen Dienste offenlegen:
- UDP/500
- UDP/4500
- TCP/443
- TCP/80, sofern zutreffend
Soweit betrieblich möglich, sollten Organisationen außerdem die zulässigen Quell-Client-Bereiche einschränken. Diese Maßnahmen reduzieren die Zahl der Systeme, die die verwundbaren VPN-Dienste erreichen können, ersetzen aber nicht die korrigierte Software.
Die netzwerkseitigen Gegenmaßnahmen gelten nicht für lokal verwaltete Spark Firewalls. Für diese Geräte ist das jeweils erforderliche Update oder eine andere ausdrücklich von Check Point unterstützte Gegenmaßnahme erforderlich.
Was Verteidiger jetzt überprüfen sollten
Verantwortliche für Assets sollten zunächst jedes aus dem Internet erreichbare Check Point Gateway, jede Spark Firewall sowie jeden Management-Server, Log-Server und jedes SmartEvent-System identifizieren. Die Bestandsdaten müssen die installierte Version, das Take- oder Build-Level, die Management-Rolle, die VPN-Konfiguration und die externe Erreichbarkeit umfassen.
Für Gateways sollten Verteidiger bestätigen, dass LivePatch Take 26 oder ein aufgeführtes korrigiertes Jumbo-Hotfix installiert ist. Spark-Bereitstellungen benötigen mindestens den angegebenen Build von R82.00.10 oder R81.10.17.
Anschließend sollten die Teams historische und aktuelle Telemetriedaten auf die drei beobachteten Zertifikats-Subjects, verdächtige Verbindungen über Anonymisierungsinfrastruktur, unerwartete Skript-Uploads und ungewöhnliches Verhalten des Management-Webdienstes prüfen. Ein Zertifikatstreffer allein sollte nicht über die Bewertung eines Sicherheitsvorfalls entscheiden.
Schließlich müssen potenziell betroffene Systeme auch nach dem Patchen einer forensischen Triage unterzogen werden. Die beiden Schwachstellen eröffnen nicht authentifizierte Zugänge zu Geräten am Netzwerkperimeter und innerhalb der zentralisierten Sicherheitsverwaltung. Dadurch können erfolgreiche Angreifer auf Infrastruktur zugreifen, auf die Organisationen zur Durchsetzung und Überwachung ihrer Schutzmaßnahmen angewiesen sind.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCISA
- BleepingComputer
In diesem Artikel behandelte CVEs
- CVE-2026-93952Kritisch10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2025-39682Kritisch9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-85102Kritisch9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-93616Kritisch9.8A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on Check Point Management Server.
- CVE-2026-94127Kritisch9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
- CVE-2026-53266Hoch8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Hoch8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2025-39964Hoch7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
