Gli attacchi in corso trasformano le vulnerabilità VPN e di gestione di Check Point in una priorità di patch immediata

Check Point conferma attacchi a due vulnerabilità critiche VPN e gestione (CVSS 9,8). CISA impone patch e triage forense entro il 25 settembre 2026.

Gli attacchi in corso trasformano le vulnerabilità VPN e di gestione di Check Point in una priorità di patch immediata
Vulnerabilità

Immagine illustrativa generata con AI

Check Point ha confermato lo sfruttamento di due vulnerabilità critiche, non autenticate, che interessano i security gateway, i firewall Spark e l’infrastruttura di gestione. A entrambe le vulnerabilità è assegnato un punteggio CVSS v3 pari a 9,8 e possono consentire l’esecuzione di codice sotto il controllo dell’attaccante.

Il primo problema, CVE-2026-85102, compromette la negoziazione dei certificati VPN sui Security Gateway. Il secondo, CVE-2026-93616, sfrutta il path traversal e il caricamento di file per eseguire script arbitrari sui sistemi di gestione.

Il 22 settembre 2026 CISA ha inserito entrambe le vulnerabilità nel catalogo delle vulnerabilità note sfruttate. Le agenzie civili federali statunitensi devono correggerle e completare il triage forense entro il 25 settembre 2026.

Due percorsi pre-autenticazione verso l’infrastruttura perimetrale

CVE-2026-85102 è una vulnerabilità dovuta a una validazione non corretta dei certificati nella gestione VPN di Check Point. Interessa i prodotti Security Gateway e Spark Firewall configurati per VPN Site-to-Site o VPN ad accesso remoto.

Durante la negoziazione VPN, il software vulnerabile non stabilisce correttamente la relazione di fiducia con il certificato presentato. Un attaccante remoto non autenticato può sfruttare questo errore per eseguire codice arbitrario su un Security Gateway.

Il problema è classificato come CWE-295, Improper Certificate Validation. Il vettore CVSS è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La valutazione descrive un attacco accessibile dalla rete, di bassa complessità, che non richiede privilegi preesistenti né interazione da parte dell’utente. Lo sfruttamento riuscito può compromettere la riservatezza, l’integrità e la disponibilità del gateway.

CVE-2026-93616 offre un percorso distinto verso l’infrastruttura di gestione di Check Point. Si tratta di una vulnerabilità di path traversal pre-autenticazione, classificata come CWE-22, che consente all’attaccante di caricare ed eseguire script arbitrari.

Il servizio web di gestione interessato può inoltre esporre percorsi per l’esecuzione di script e il caricamento di classi Java. CISA identifica le seguenti famiglie di prodotti interessate:

  • Check Point Security Management Server
  • Check Point Multi-Domain Security Management Server
  • Check Point Log Server
  • Check Point Multi-Domain Log Server
  • Check Point SmartEvent

CVE-2026-93616 ha lo stesso punteggio CVSS di 9,8 e lo stesso vettore della vulnerabilità VPN. Nelle informazioni disponibili non sono state rese note le versioni esatte dei software di gestione interessate né le release correttive.

Lo sfruttamento coinvolge gateway, clienti Spark e server di gestione

Check Point afferma che CVE-2026-93616 viene sfruttata come zero-day dal 23 luglio 2026. Ciò significa che gli attaccanti abusavano della vulnerabilità di gestione prima che fosse generalmente disponibile una soluzione o che il problema venisse trattato pubblicamente come un difetto noto.

Separatamente, l’azienda ha osservato un’ondata di tentativi di sfruttamento contro i clienti Spark a partire dal 12 settembre 2026. L’attività prendeva di mira CVE-2026-85102 e passava attraverso provider VPN, proxy e altri servizi di anonimizzazione destinati a nasconderne l’origine.

Il Nationaal Cyber Security Centrum olandese aveva lanciato un avvertimento sulla vulnerabilità dei Security Gateway il 10 settembre 2026. Aveva consigliato ai clienti di installare gli aggiornamenti di sicurezza disponibili, poiché si prevedeva che lo sfruttamento fosse imminente.

Durante l’attività VPN dannosa, Check Point ha identificato tre stringhe nei subject dei certificati:

CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global

Gli amministratori dovrebbero trattare queste stringhe come spunti per la ricerca delle minacce, non come prove definitive o come un elenco completo di elementi da bloccare. Check Point ha avvertito che gli attaccanti potrebbero utilizzare altri subject nei certificati.

L’uso di nomi generici ne limita inoltre il valore come indicatori autonomi. I difensori dovrebbero correlare le corrispondenze con i log della negoziazione VPN, l’infrastruttura di origine, l’attività dei processi, le modifiche alla configurazione e altre evidenze raccolte dal gateway interessato.

Per i sistemi di gestione, la ricerca dovrebbe includere caricamenti inattesi di script, caricamento di classi Java e richieste o esecuzioni anomale associate al servizio web di gestione. Non sono stati divulgati nomi di file dannosi, hash, indirizzi di origine o attribuzioni specifiche agli attaccanti.

CISA impone correzione e triage forense entro il 25 settembre

Il 22 settembre 2026 CISA ha inserito entrambe le vulnerabilità nel catalogo delle vulnerabilità note sfruttate. La loro inclusione conferma che lo sfruttamento non è soltanto teorico.

Per CVE-2026-85102 e CVE-2026-93616, il catalogo riporta i seguenti requisiti operativi:

  • Scadenza per la correzione nelle agenzie civili federali: 25 settembre 2026
  • Triage forense previsto dal BOD 26-04: obbligatorio
  • Uso noto in campagne ransomware: sconosciuto
  • Azione richiesta: applicare le mitigazioni di Check Point seguendo il BOD 26-04 e i requisiti di CISA per il triage forense

Le organizzazioni devono valutare l’esposizione a Internet di ogni asset interessato. Per i servizi cloud, dovrebbero seguire le indicazioni corrispondenti del BOD 26-04; se non è disponibile alcuna mitigazione, CISA consiglia di interrompere l’utilizzo del prodotto.

Il requisito del triage è importante perché l’applicazione delle patch chiude il percorso vulnerabile, ma non dimostra che un attaccante non lo abbia già utilizzato. I sistemi esposti durante i periodi di sfruttamento documentati devono essere sottoposti a un’indagine contestualmente alla correzione.

Release correttive per gateway e Spark

Per CVE-2026-85102, Check Point consiglia di installare LivePatch Take 26 sui Security Gateway supportati che eseguono:

  • R81.20
  • R82
  • R82.10

I clienti che non utilizzano LivePatch dovrebbero distribuire uno dei seguenti livelli di Jumbo Hotfix, o una release successiva:

Ramo software Take correttivo
R81.20 Take 166
R82 Take 126
R82.10 Take 44
R81.10 Take 190

I firewall Spark devono essere aggiornati almeno a una delle seguenti versioni:

  • R82.00.10 Build 2325
  • R81.10.17 Build 4968

Gli amministratori possono verificare se LivePatch è attivo eseguendo il comando seguente in modalità expert sul Security Gateway:

cpinfo -y CPupdates

In tutti i casi, installare un pacchetto LivePatch offline precedente non è sufficiente. Check Point afferma che i clienti che utilizzano un pacchetto di questo tipo potrebbero dover installare comunque Take 26 per ottenere una protezione completa.

Per CVE-2026-93616, Check Point ha pubblicato indicazioni separate sulle mitigazioni e sulla ricerca delle minacce relative al servizio web di gestione. Il contenuto tecnico di tali istruzioni non è disponibile in questa sede; gli amministratori dovrebbero quindi procurarsi le indicazioni aggiornate del fornitore, senza presumere che le patch dei gateway proteggano anche i prodotti di gestione.

Le restrizioni di rete possono ridurre l’esposizione VPN

Quando gli amministratori non possono aggiornare immediatamente i sistemi, Check Point consiglia di disabilitare le regole implicite della VPN e sostituirle con regole di accesso esplicite.

Per le implementazioni VPN Site-to-Site, l’accesso in ingresso alle porte seguenti dovrebbe essere limitato agli indirizzi IP noti dei peer autorizzati:

  • UDP/500
  • UDP/4500

Le configurazioni VPN ad accesso remoto dovrebbero esporre solo i servizi richiesti dall’implementazione:

  • UDP/500
  • UDP/4500
  • TCP/443
  • TCP/80, quando applicabile

Quando possibile dal punto di vista operativo, le organizzazioni dovrebbero inoltre limitare gli intervalli dei client di origine autorizzati. Questi controlli restringono l’insieme dei sistemi in grado di raggiungere i servizi VPN vulnerabili, ma non sostituiscono il software corretto.

Le mitigazioni a livello di rete non si applicano ai firewall Spark gestiti localmente. Questi dispositivi richiedono l’aggiornamento pertinente o un’altra mitigazione espressamente supportata da Check Point.

Cosa devono verificare subito i difensori

I responsabili degli asset dovrebbero innanzitutto identificare ogni gateway Check Point esposto a Internet, firewall Spark, server di gestione, server di log e sistema SmartEvent. I dati di inventario devono comprendere la release installata, il livello di Take o build, il ruolo di gestione, la configurazione VPN e l’esposizione esterna.

Per i gateway, i difensori dovrebbero verificare che sia installato LivePatch Take 26 o uno dei livelli di Jumbo Hotfix correttivi indicati. Le implementazioni Spark devono utilizzare almeno la build specificata di R82.00.10 o R81.10.17.

I team dovrebbero quindi esaminare la telemetria storica e attuale alla ricerca dei tre subject dei certificati osservati, di connessioni sospette attraverso infrastrutture di anonimizzazione, caricamenti inattesi di script e comportamenti anomali del servizio web di gestione. La sola corrispondenza con un certificato non dovrebbe determinare la valutazione dell’incidente.

Infine, i sistemi potenzialmente interessati devono essere sottoposti a triage forense anche dopo l’applicazione delle patch. Le due vulnerabilità offrono percorsi non autenticati verso dispositivi collocati sul perimetro di rete e all’interno della gestione centralizzata della sicurezza, consentendo agli attaccanti che riescono a sfruttarle di accedere a infrastrutture su cui le organizzazioni fanno affidamento per applicare e monitorare le proprie difese.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiCheck Pointvulnerabilità VPNCVE-2026-85102CVE-2026-93616patch sicurezzaCISA
Torna alla home