CVE-2026-50751

Critique9.3Publiée le 8 juin 2026

Une faiblesse de flux logique dans la validation de certificat de Remote Access et Mobile Access dans l’échange de clés IKEv1 obsolète permet à un attaquant distant non authentifié de contourner l’authentification utilisateur et d’établir une connexion VPN d’accès distant sans mot de passe utilisateur valide.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 8 juin 2026
  • Les agences fédérales américaines doivent la corriger avant le 11 juin 2026 (BOD 22-01)
  • Attaquée le jour même de la divulgation
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Source : CISA KEV · 4 sept. 2026 10 août 2026 30 juil. 2026 22 juil. 2026 20 juil. 2026 18 juil. 2026

Score CVSS9.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Type de faiblesse (CWE)CWE-287
Éditeurscheckpoint

Produits concernés

ÉditeursProduitVersions
checkpointgaia os< r81.20
checkpointgaia embedded< r81.10.17
checkpointquantum spark 1530-
checkpointquantum spark 1550-
checkpointquantum spark 1570-
checkpointquantum spark 1570r-
checkpointquantum spark 1590-
checkpointquantum spark 1595r-
checkpointquantum spark 1600-
checkpointquantum spark 1800-
checkpointquantum spark 1900-
checkpointquantum spark 2000-
checkpointquantum spark 1535-
checkpointquantum spark 1555-
checkpointquantum spark 1575-
checkpointquantum spark 1575r-
checkpointquantum spark 2530-
checkpointquantum spark 2550-
checkpointquantum spark 2560-
checkpointquantum spark 2570-
checkpointquantum spark 2580-
checkpointquantum spark 2590-

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE