Les attaques en cours font des vulnérabilités VPN et de gestion de Check Point une priorité de mise à jour immédiate

Check Point confirme l’exploitation de deux failles critiques 9,8 VPN et gestion. CISA impose correctif et triage forensique avant le 25 septembre 2026.

Les attaques en cours font des vulnérabilités VPN et de gestion de Check Point une priorité de mise à jour immédiate
Vulnérabilités

Image d’illustration générée par IA

Check Point a confirmé l’exploitation de deux vulnérabilités critiques et non authentifiées affectant les passerelles de sécurité, les pare-feu Spark et l’infrastructure de gestion. Les deux failles affichent un score CVSS v3 de 9,8 et peuvent permettre l’exécution de code contrôlé par un attaquant.

La première vulnérabilité, CVE-2026-85102, compromet la négociation des certificats VPN sur les Security Gateways. La seconde, CVE-2026-93616, exploite une traversée de répertoires et le téléversement de fichiers pour exécuter des scripts arbitraires sur les systèmes de gestion.

La CISA a ajouté les deux vulnérabilités à son catalogue des vulnérabilités exploitées connues le 22 septembre 2026. Les agences civiles fédérales américaines doivent les corriger et effectuer un triage forensique d’ici au 25 septembre 2026.

Deux vecteurs pré-authentification vers l’infrastructure périmétrique

CVE-2026-85102 est une vulnérabilité de validation incorrecte des certificats dans la gestion des VPN Check Point. Elle affecte les produits Security Gateway et Spark Firewall configurés pour un VPN Site-to-Site ou un VPN Remote Access.

Lors de la négociation VPN, le logiciel concerné n’établit pas correctement la confiance envers le certificat présenté. Un attaquant distant non authentifié peut exploiter cette défaillance pour exécuter du code arbitraire sur une Security Gateway.

La vulnérabilité est classée CWE-295, Improper Certificate Validation. Son vecteur CVSS est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Cette évaluation décrit une attaque accessible depuis le réseau, de faible complexité, ne nécessitant aucun privilège préalable ni interaction de la part d’un utilisateur. Une exploitation réussie peut compromettre la confidentialité, l’intégrité et la disponibilité de la passerelle.

CVE-2026-93616 constitue un autre point d’entrée vers l’infrastructure de gestion de Check Point. Il s’agit d’une vulnérabilité de traversée de répertoires pré-authentification, classée CWE-22, qui permet à un attaquant de téléverser et d’exécuter des scripts arbitraires.

Le service web Management concerné peut également exposer des chemins permettant l’exécution de scripts et le chargement de classes Java. La CISA identifie les familles de produits concernées suivantes :

  • Check Point Security Management Server
  • Check Point Multi-Domain Security Management Server
  • Check Point Log Server
  • Check Point Multi-Domain Log Server
  • Check Point SmartEvent

CVE-2026-93616 présente le même score CVSS de 9,8 et le même vecteur que la vulnérabilité VPN. Les versions exactes des logiciels de gestion concernés ainsi que les versions corrigées n’ont pas été communiquées dans les informations disponibles.

L’exploitation touche les passerelles, les clients Spark et les serveurs de gestion

Check Point indique que CVE-2026-93616 est exploitée comme zero-day depuis le 23 juillet 2026. Autrement dit, des attaquants exploitaient la vulnérabilité de gestion avant qu’un correctif ne soit généralement disponible ou que le problème ne soit traité publiquement comme une faille connue.

Par ailleurs, l’entreprise a observé une vague de tentatives d’exploitation visant les clients Spark à partir du 12 septembre 2026. Cette activité ciblait CVE-2026-85102 et transitait par des fournisseurs VPN, des proxys et d’autres services d’anonymisation destinés à dissimuler son origine.

Le Nationaal Cyber Security Centrum néerlandais avait émis une alerte concernant la vulnérabilité des Security Gateways le 10 septembre 2026. Il recommandait aux clients d’installer les mises à jour de sécurité disponibles, car une exploitation était attendue sous peu.

Check Point a identifié trois chaînes de sujet de certificat lors de l’activité VPN malveillante :

CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global

Les administrateurs doivent considérer ces chaînes comme des pistes de recherche de menaces, et non comme des preuves définitives ou une liste complète de blocage. Check Point a averti que les attaquants pouvaient utiliser d’autres sujets de certificat.

L’utilisation de noms génériques limite également leur valeur en tant qu’indicateurs autonomes. Les équipes de défense doivent corréler les correspondances avec les journaux de négociation VPN, l’infrastructure source, l’activité des processus, les modifications de configuration et les autres éléments disponibles sur la passerelle concernée.

Pour les systèmes de gestion, les recherches doivent porter sur les téléversements de scripts inattendus, le chargement de classes Java ainsi que les requêtes ou exécutions anormales associées au service web Management. Aucun nom de fichier malveillant, hachage, adresse source ou élément d’attribution précis n’a été communiqué.

La CISA impose une correction et un triage forensique d’ici au 25 septembre

La CISA a inscrit les deux failles au catalogue des vulnérabilités exploitées connues le 22 septembre 2026. Cette inscription confirme que l’exploitation n’est pas seulement théorique.

Pour CVE-2026-85102 comme pour CVE-2026-93616, le catalogue consigne les exigences opérationnelles suivantes :

  • Date limite de correction pour les agences civiles fédérales : 25 septembre 2026
  • Triage forensique au titre de la BOD 26-04 : obligatoire
  • Utilisation connue dans des campagnes de ransomware : inconnue
  • Mesure requise : appliquer les mesures d’atténuation de Check Point conformément à la BOD 26-04 et aux exigences de la CISA en matière de triage forensique

Les organisations doivent évaluer l’exposition à Internet de chaque actif concerné. Pour les services cloud, elles doivent suivre les recommandations correspondantes de la BOD 26-04 ; lorsqu’aucune mesure d’atténuation n’est disponible, la CISA conseille de cesser d’utiliser le produit.

L’obligation de triage est importante, car l’application d’un correctif ferme le vecteur vulnérable sans déterminer si un attaquant l’a déjà exploité. Les systèmes exposés pendant les périodes d’exploitation documentées doivent faire l’objet d’une investigation en parallèle de la correction.

Versions corrigées pour les passerelles et Spark

Pour CVE-2026-85102, Check Point recommande d’installer LivePatch Take 26 sur les Security Gateways prises en charge et exécutant :

  • R81.20
  • R82
  • R82.10

Les clients qui n’utilisent pas LivePatch doivent déployer l’un des niveaux Jumbo Hotfix suivants, ou une version ultérieure :

Branche logicielle Take corrigé
R81.20 Take 166
R82 Take 126
R82.10 Take 44
R81.10 Take 190

Les pare-feu Spark doivent être mis à niveau vers l’une des versions suivantes, ou une version ultérieure :

  • R82.00.10 Build 2325
  • R81.10.17 Build 4968

Les administrateurs peuvent vérifier si LivePatch est actif en exécutant la commande suivante en mode expert sur la Security Gateway :

cpinfo -y CPupdates

L’installation d’un ancien paquet LivePatch hors ligne ne suffit pas dans tous les cas. Check Point indique que les clients utilisant un tel paquet peuvent tout de même devoir installer Take 26 pour bénéficier d’une protection complète.

Pour CVE-2026-93616, Check Point a publié des recommandations distinctes d’atténuation et de recherche de menaces concernant le service web Management. Le contenu technique de ces instructions n’est pas disponible ici ; les administrateurs doivent donc consulter les recommandations actuelles du fournisseur et ne pas supposer que les correctifs des passerelles protègent également les produits de gestion.

Les restrictions réseau peuvent réduire l’exposition du VPN

Lorsque les administrateurs ne peuvent pas effectuer immédiatement la mise à jour, Check Point recommande de désactiver les règles implicites du VPN et de les remplacer par des règles d’accès explicites.

Pour les déploiements VPN Site-to-Site, l’accès entrant aux ports suivants doit être limité aux adresses IP connues des pairs autorisés :

  • UDP/500
  • UDP/4500

Les configurations VPN Remote Access ne doivent exposer que les services nécessaires au déploiement :

  • UDP/500
  • UDP/4500
  • TCP/443
  • TCP/80, le cas échéant

Lorsque cela est possible sur le plan opérationnel, les organisations doivent également restreindre les plages d’adresses des clients sources autorisés. Ces mesures limitent le nombre de systèmes pouvant atteindre les services VPN vulnérables, mais ne remplacent pas la mise à jour du logiciel.

Les mesures d’atténuation au niveau du réseau ne s’appliquent pas aux pare-feu Spark gérés localement. Ces appareils nécessitent la mise à jour applicable ou une autre mesure d’atténuation explicitement prise en charge par Check Point.

Ce que les équipes de défense doivent vérifier dès maintenant

Les responsables des actifs doivent commencer par identifier toutes les passerelles Check Point, tous les pare-feu Spark, serveurs de gestion, serveurs de journaux et systèmes SmartEvent exposés à Internet. L’inventaire doit inclure la version installée, le niveau de Take ou de build, le rôle de gestion, la configuration VPN et l’exposition externe.

Pour les passerelles, les équipes de défense doivent confirmer que LivePatch Take 26 ou un Jumbo Hotfix corrigé répertorié est installé. Les déploiements Spark doivent utiliser au minimum le build spécifié de R82.00.10 ou de R81.10.17.

Les équipes doivent ensuite examiner les données de télémétrie historiques et actuelles à la recherche des trois sujets de certificat observés, de connexions suspectes transitant par une infrastructure d’anonymisation, de téléversements de scripts inattendus et de comportements anormaux du service web Management. Une correspondance de certificat ne doit pas, à elle seule, déterminer la qualification de l’incident.

Enfin, les systèmes potentiellement concernés doivent faire l’objet d’un triage forensique, même après l’application des correctifs. Les deux vulnérabilités offrent des points d’entrée non authentifiés vers des appareils situés à la périphérie du réseau et au sein de la gestion centralisée de la sécurité, donnant aux attaquants qui les exploitent avec succès un accès à des infrastructures essentielles à la mise en œuvre et à la surveillance des défenses des organisations.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Sujets liésCheck Pointfaille VPNCVE-2026-85102CVE-2026-93616CISAmise à jour sécurité
Retour à l'accueil