Les attaques en cours font des vulnérabilités VPN et de gestion de Check Point une priorité de mise à jour immédiate
Check Point confirme l’exploitation de deux failles critiques 9,8 VPN et gestion. CISA impose correctif et triage forensique avant le 25 septembre 2026.
Image d’illustration générée par IA
Check Point a confirmé l’exploitation de deux vulnérabilités critiques et non authentifiées affectant les passerelles de sécurité, les pare-feu Spark et l’infrastructure de gestion. Les deux failles affichent un score CVSS v3 de 9,8 et peuvent permettre l’exécution de code contrôlé par un attaquant.
La première vulnérabilité, CVE-2026-85102, compromet la négociation des certificats VPN sur les Security Gateways. La seconde, CVE-2026-93616, exploite une traversée de répertoires et le téléversement de fichiers pour exécuter des scripts arbitraires sur les systèmes de gestion.
La CISA a ajouté les deux vulnérabilités à son catalogue des vulnérabilités exploitées connues le 22 septembre 2026. Les agences civiles fédérales américaines doivent les corriger et effectuer un triage forensique d’ici au 25 septembre 2026.
Deux vecteurs pré-authentification vers l’infrastructure périmétrique
CVE-2026-85102 est une vulnérabilité de validation incorrecte des certificats dans la gestion des VPN Check Point. Elle affecte les produits Security Gateway et Spark Firewall configurés pour un VPN Site-to-Site ou un VPN Remote Access.
Lors de la négociation VPN, le logiciel concerné n’établit pas correctement la confiance envers le certificat présenté. Un attaquant distant non authentifié peut exploiter cette défaillance pour exécuter du code arbitraire sur une Security Gateway.
La vulnérabilité est classée CWE-295, Improper Certificate Validation. Son vecteur CVSS est le suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Cette évaluation décrit une attaque accessible depuis le réseau, de faible complexité, ne nécessitant aucun privilège préalable ni interaction de la part d’un utilisateur. Une exploitation réussie peut compromettre la confidentialité, l’intégrité et la disponibilité de la passerelle.
CVE-2026-93616 constitue un autre point d’entrée vers l’infrastructure de gestion de Check Point. Il s’agit d’une vulnérabilité de traversée de répertoires pré-authentification, classée CWE-22, qui permet à un attaquant de téléverser et d’exécuter des scripts arbitraires.
Le service web Management concerné peut également exposer des chemins permettant l’exécution de scripts et le chargement de classes Java. La CISA identifie les familles de produits concernées suivantes :
- Check Point Security Management Server
- Check Point Multi-Domain Security Management Server
- Check Point Log Server
- Check Point Multi-Domain Log Server
- Check Point SmartEvent
CVE-2026-93616 présente le même score CVSS de 9,8 et le même vecteur que la vulnérabilité VPN. Les versions exactes des logiciels de gestion concernés ainsi que les versions corrigées n’ont pas été communiquées dans les informations disponibles.
L’exploitation touche les passerelles, les clients Spark et les serveurs de gestion
Check Point indique que CVE-2026-93616 est exploitée comme zero-day depuis le 23 juillet 2026. Autrement dit, des attaquants exploitaient la vulnérabilité de gestion avant qu’un correctif ne soit généralement disponible ou que le problème ne soit traité publiquement comme une faille connue.
Par ailleurs, l’entreprise a observé une vague de tentatives d’exploitation visant les clients Spark à partir du 12 septembre 2026. Cette activité ciblait CVE-2026-85102 et transitait par des fournisseurs VPN, des proxys et d’autres services d’anonymisation destinés à dissimuler son origine.
Le Nationaal Cyber Security Centrum néerlandais avait émis une alerte concernant la vulnérabilité des Security Gateways le 10 septembre 2026. Il recommandait aux clients d’installer les mises à jour de sécurité disponibles, car une exploitation était attendue sous peu.
Check Point a identifié trois chaînes de sujet de certificat lors de l’activité VPN malveillante :
CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global
Les administrateurs doivent considérer ces chaînes comme des pistes de recherche de menaces, et non comme des preuves définitives ou une liste complète de blocage. Check Point a averti que les attaquants pouvaient utiliser d’autres sujets de certificat.
L’utilisation de noms génériques limite également leur valeur en tant qu’indicateurs autonomes. Les équipes de défense doivent corréler les correspondances avec les journaux de négociation VPN, l’infrastructure source, l’activité des processus, les modifications de configuration et les autres éléments disponibles sur la passerelle concernée.
Pour les systèmes de gestion, les recherches doivent porter sur les téléversements de scripts inattendus, le chargement de classes Java ainsi que les requêtes ou exécutions anormales associées au service web Management. Aucun nom de fichier malveillant, hachage, adresse source ou élément d’attribution précis n’a été communiqué.
La CISA impose une correction et un triage forensique d’ici au 25 septembre
La CISA a inscrit les deux failles au catalogue des vulnérabilités exploitées connues le 22 septembre 2026. Cette inscription confirme que l’exploitation n’est pas seulement théorique.
Pour CVE-2026-85102 comme pour CVE-2026-93616, le catalogue consigne les exigences opérationnelles suivantes :
- Date limite de correction pour les agences civiles fédérales : 25 septembre 2026
- Triage forensique au titre de la BOD 26-04 : obligatoire
- Utilisation connue dans des campagnes de ransomware : inconnue
- Mesure requise : appliquer les mesures d’atténuation de Check Point conformément à la BOD 26-04 et aux exigences de la CISA en matière de triage forensique
Les organisations doivent évaluer l’exposition à Internet de chaque actif concerné. Pour les services cloud, elles doivent suivre les recommandations correspondantes de la BOD 26-04 ; lorsqu’aucune mesure d’atténuation n’est disponible, la CISA conseille de cesser d’utiliser le produit.
L’obligation de triage est importante, car l’application d’un correctif ferme le vecteur vulnérable sans déterminer si un attaquant l’a déjà exploité. Les systèmes exposés pendant les périodes d’exploitation documentées doivent faire l’objet d’une investigation en parallèle de la correction.
Versions corrigées pour les passerelles et Spark
Pour CVE-2026-85102, Check Point recommande d’installer LivePatch Take 26 sur les Security Gateways prises en charge et exécutant :
- R81.20
- R82
- R82.10
Les clients qui n’utilisent pas LivePatch doivent déployer l’un des niveaux Jumbo Hotfix suivants, ou une version ultérieure :
| Branche logicielle | Take corrigé |
|---|---|
| R81.20 | Take 166 |
| R82 | Take 126 |
| R82.10 | Take 44 |
| R81.10 | Take 190 |
Les pare-feu Spark doivent être mis à niveau vers l’une des versions suivantes, ou une version ultérieure :
- R82.00.10 Build 2325
- R81.10.17 Build 4968
Les administrateurs peuvent vérifier si LivePatch est actif en exécutant la commande suivante en mode expert sur la Security Gateway :
cpinfo -y CPupdates
L’installation d’un ancien paquet LivePatch hors ligne ne suffit pas dans tous les cas. Check Point indique que les clients utilisant un tel paquet peuvent tout de même devoir installer Take 26 pour bénéficier d’une protection complète.
Pour CVE-2026-93616, Check Point a publié des recommandations distinctes d’atténuation et de recherche de menaces concernant le service web Management. Le contenu technique de ces instructions n’est pas disponible ici ; les administrateurs doivent donc consulter les recommandations actuelles du fournisseur et ne pas supposer que les correctifs des passerelles protègent également les produits de gestion.
Les restrictions réseau peuvent réduire l’exposition du VPN
Lorsque les administrateurs ne peuvent pas effectuer immédiatement la mise à jour, Check Point recommande de désactiver les règles implicites du VPN et de les remplacer par des règles d’accès explicites.
Pour les déploiements VPN Site-to-Site, l’accès entrant aux ports suivants doit être limité aux adresses IP connues des pairs autorisés :
- UDP/500
- UDP/4500
Les configurations VPN Remote Access ne doivent exposer que les services nécessaires au déploiement :
- UDP/500
- UDP/4500
- TCP/443
- TCP/80, le cas échéant
Lorsque cela est possible sur le plan opérationnel, les organisations doivent également restreindre les plages d’adresses des clients sources autorisés. Ces mesures limitent le nombre de systèmes pouvant atteindre les services VPN vulnérables, mais ne remplacent pas la mise à jour du logiciel.
Les mesures d’atténuation au niveau du réseau ne s’appliquent pas aux pare-feu Spark gérés localement. Ces appareils nécessitent la mise à jour applicable ou une autre mesure d’atténuation explicitement prise en charge par Check Point.
Ce que les équipes de défense doivent vérifier dès maintenant
Les responsables des actifs doivent commencer par identifier toutes les passerelles Check Point, tous les pare-feu Spark, serveurs de gestion, serveurs de journaux et systèmes SmartEvent exposés à Internet. L’inventaire doit inclure la version installée, le niveau de Take ou de build, le rôle de gestion, la configuration VPN et l’exposition externe.
Pour les passerelles, les équipes de défense doivent confirmer que LivePatch Take 26 ou un Jumbo Hotfix corrigé répertorié est installé. Les déploiements Spark doivent utiliser au minimum le build spécifié de R82.00.10 ou de R81.10.17.
Les équipes doivent ensuite examiner les données de télémétrie historiques et actuelles à la recherche des trois sujets de certificat observés, de connexions suspectes transitant par une infrastructure d’anonymisation, de téléversements de scripts inattendus et de comportements anormaux du service web Management. Une correspondance de certificat ne doit pas, à elle seule, déterminer la qualification de l’incident.
Enfin, les systèmes potentiellement concernés doivent faire l’objet d’un triage forensique, même après l’application des correctifs. Les deux vulnérabilités offrent des points d’entrée non authentifiés vers des appareils situés à la périphérie du réseau et au sein de la gestion centralisée de la sécurité, donnant aux attaquants qui les exploitent avec succès un accès à des infrastructures essentielles à la mise en œuvre et à la surveillance des défenses des organisations.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
- source primaireCISA
- BleepingComputer
CVE traitées dans cet article
- CVE-2026-93952Critique10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2025-39682Critique9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-85102Critique9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-93616Critique9.8A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on Check Point Management Server.
- CVE-2026-94127Critique9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
- CVE-2026-53266Élevée8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Élevée8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2025-39964Élevée7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
