CVE-2026-50751

Critica9.3Pubblicata il 8 giugno 2026

Una debolezza nel flusso logico nella convalida dei certificati di Remote Access e Mobile Access nello scambio di chiavi IKEv1 deprecato consente a un utente malintenzionato remoto non autenticato di aggirare l'autenticazione dell'utente e stabilire una connessione VPN di accesso remoto senza una password utente valida.

Sfruttata attivamente

  • Nel catalogo CISA delle vulnerabilità sfruttate dal 8 giu 2026
  • Le agenzie federali statunitensi devono correggerla entro il 11 giu 2026 (direttiva BOD 22-01)
  • Attaccata lo stesso giorno della divulgazione
  • Confermata dai sensori, non solo da segnalazioni
  • Usata in campagne ransomware

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fonte: CISA KEV · 4 set 2026 10 ago 2026 30 lug 2026 22 lug 2026 20 lug 2026 18 lug 2026

Punteggio CVSS9.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Tipo di debolezza (CWE)CWE-287
Vendorcheckpoint

Prodotti coinvolti

VendorProdottoVersioni
checkpointgaia os< r81.20
checkpointgaia embedded< r81.10.17
checkpointquantum spark 1530-
checkpointquantum spark 1550-
checkpointquantum spark 1570-
checkpointquantum spark 1570r-
checkpointquantum spark 1590-
checkpointquantum spark 1595r-
checkpointquantum spark 1600-
checkpointquantum spark 1800-
checkpointquantum spark 1900-
checkpointquantum spark 2000-
checkpointquantum spark 1535-
checkpointquantum spark 1555-
checkpointquantum spark 1575-
checkpointquantum spark 1575r-
checkpointquantum spark 2530-
checkpointquantum spark 2550-
checkpointquantum spark 2560-
checkpointquantum spark 2570-
checkpointquantum spark 2580-
checkpointquantum spark 2590-

Articoli correlati

This product uses the NVD API but is not endorsed or certified by the NVD.

La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.

Database CVE