Gli attacchi in corso trasformano le vulnerabilità VPN e di gestione di Check Point in una priorità di patch immediata
Check Point conferma attacchi a due vulnerabilità critiche VPN e gestione (CVSS 9,8). CISA impone patch e triage forense entro il 25 settembre 2026.
Immagine illustrativa generata con AI
Check Point ha confermato lo sfruttamento di due vulnerabilità critiche, non autenticate, che interessano i security gateway, i firewall Spark e l’infrastruttura di gestione. A entrambe le vulnerabilità è assegnato un punteggio CVSS v3 pari a 9,8 e possono consentire l’esecuzione di codice sotto il controllo dell’attaccante.
Il primo problema, CVE-2026-85102, compromette la negoziazione dei certificati VPN sui Security Gateway. Il secondo, CVE-2026-93616, sfrutta il path traversal e il caricamento di file per eseguire script arbitrari sui sistemi di gestione.
Il 22 settembre 2026 CISA ha inserito entrambe le vulnerabilità nel catalogo delle vulnerabilità note sfruttate. Le agenzie civili federali statunitensi devono correggerle e completare il triage forense entro il 25 settembre 2026.
Due percorsi pre-autenticazione verso l’infrastruttura perimetrale
CVE-2026-85102 è una vulnerabilità dovuta a una validazione non corretta dei certificati nella gestione VPN di Check Point. Interessa i prodotti Security Gateway e Spark Firewall configurati per VPN Site-to-Site o VPN ad accesso remoto.
Durante la negoziazione VPN, il software vulnerabile non stabilisce correttamente la relazione di fiducia con il certificato presentato. Un attaccante remoto non autenticato può sfruttare questo errore per eseguire codice arbitrario su un Security Gateway.
Il problema è classificato come CWE-295, Improper Certificate Validation. Il vettore CVSS è:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La valutazione descrive un attacco accessibile dalla rete, di bassa complessità, che non richiede privilegi preesistenti né interazione da parte dell’utente. Lo sfruttamento riuscito può compromettere la riservatezza, l’integrità e la disponibilità del gateway.
CVE-2026-93616 offre un percorso distinto verso l’infrastruttura di gestione di Check Point. Si tratta di una vulnerabilità di path traversal pre-autenticazione, classificata come CWE-22, che consente all’attaccante di caricare ed eseguire script arbitrari.
Il servizio web di gestione interessato può inoltre esporre percorsi per l’esecuzione di script e il caricamento di classi Java. CISA identifica le seguenti famiglie di prodotti interessate:
- Check Point Security Management Server
- Check Point Multi-Domain Security Management Server
- Check Point Log Server
- Check Point Multi-Domain Log Server
- Check Point SmartEvent
CVE-2026-93616 ha lo stesso punteggio CVSS di 9,8 e lo stesso vettore della vulnerabilità VPN. Nelle informazioni disponibili non sono state rese note le versioni esatte dei software di gestione interessate né le release correttive.
Lo sfruttamento coinvolge gateway, clienti Spark e server di gestione
Check Point afferma che CVE-2026-93616 viene sfruttata come zero-day dal 23 luglio 2026. Ciò significa che gli attaccanti abusavano della vulnerabilità di gestione prima che fosse generalmente disponibile una soluzione o che il problema venisse trattato pubblicamente come un difetto noto.
Separatamente, l’azienda ha osservato un’ondata di tentativi di sfruttamento contro i clienti Spark a partire dal 12 settembre 2026. L’attività prendeva di mira CVE-2026-85102 e passava attraverso provider VPN, proxy e altri servizi di anonimizzazione destinati a nasconderne l’origine.
Il Nationaal Cyber Security Centrum olandese aveva lanciato un avvertimento sulla vulnerabilità dei Security Gateway il 10 settembre 2026. Aveva consigliato ai clienti di installare gli aggiornamenti di sicurezza disponibili, poiché si prevedeva che lo sfruttamento fosse imminente.
Durante l’attività VPN dannosa, Check Point ha identificato tre stringhe nei subject dei certificati:
CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global
Gli amministratori dovrebbero trattare queste stringhe come spunti per la ricerca delle minacce, non come prove definitive o come un elenco completo di elementi da bloccare. Check Point ha avvertito che gli attaccanti potrebbero utilizzare altri subject nei certificati.
L’uso di nomi generici ne limita inoltre il valore come indicatori autonomi. I difensori dovrebbero correlare le corrispondenze con i log della negoziazione VPN, l’infrastruttura di origine, l’attività dei processi, le modifiche alla configurazione e altre evidenze raccolte dal gateway interessato.
Per i sistemi di gestione, la ricerca dovrebbe includere caricamenti inattesi di script, caricamento di classi Java e richieste o esecuzioni anomale associate al servizio web di gestione. Non sono stati divulgati nomi di file dannosi, hash, indirizzi di origine o attribuzioni specifiche agli attaccanti.
CISA impone correzione e triage forense entro il 25 settembre
Il 22 settembre 2026 CISA ha inserito entrambe le vulnerabilità nel catalogo delle vulnerabilità note sfruttate. La loro inclusione conferma che lo sfruttamento non è soltanto teorico.
Per CVE-2026-85102 e CVE-2026-93616, il catalogo riporta i seguenti requisiti operativi:
- Scadenza per la correzione nelle agenzie civili federali: 25 settembre 2026
- Triage forense previsto dal BOD 26-04: obbligatorio
- Uso noto in campagne ransomware: sconosciuto
- Azione richiesta: applicare le mitigazioni di Check Point seguendo il BOD 26-04 e i requisiti di CISA per il triage forense
Le organizzazioni devono valutare l’esposizione a Internet di ogni asset interessato. Per i servizi cloud, dovrebbero seguire le indicazioni corrispondenti del BOD 26-04; se non è disponibile alcuna mitigazione, CISA consiglia di interrompere l’utilizzo del prodotto.
Il requisito del triage è importante perché l’applicazione delle patch chiude il percorso vulnerabile, ma non dimostra che un attaccante non lo abbia già utilizzato. I sistemi esposti durante i periodi di sfruttamento documentati devono essere sottoposti a un’indagine contestualmente alla correzione.
Release correttive per gateway e Spark
Per CVE-2026-85102, Check Point consiglia di installare LivePatch Take 26 sui Security Gateway supportati che eseguono:
- R81.20
- R82
- R82.10
I clienti che non utilizzano LivePatch dovrebbero distribuire uno dei seguenti livelli di Jumbo Hotfix, o una release successiva:
| Ramo software | Take correttivo |
|---|---|
| R81.20 | Take 166 |
| R82 | Take 126 |
| R82.10 | Take 44 |
| R81.10 | Take 190 |
I firewall Spark devono essere aggiornati almeno a una delle seguenti versioni:
- R82.00.10 Build 2325
- R81.10.17 Build 4968
Gli amministratori possono verificare se LivePatch è attivo eseguendo il comando seguente in modalità expert sul Security Gateway:
cpinfo -y CPupdates
In tutti i casi, installare un pacchetto LivePatch offline precedente non è sufficiente. Check Point afferma che i clienti che utilizzano un pacchetto di questo tipo potrebbero dover installare comunque Take 26 per ottenere una protezione completa.
Per CVE-2026-93616, Check Point ha pubblicato indicazioni separate sulle mitigazioni e sulla ricerca delle minacce relative al servizio web di gestione. Il contenuto tecnico di tali istruzioni non è disponibile in questa sede; gli amministratori dovrebbero quindi procurarsi le indicazioni aggiornate del fornitore, senza presumere che le patch dei gateway proteggano anche i prodotti di gestione.
Le restrizioni di rete possono ridurre l’esposizione VPN
Quando gli amministratori non possono aggiornare immediatamente i sistemi, Check Point consiglia di disabilitare le regole implicite della VPN e sostituirle con regole di accesso esplicite.
Per le implementazioni VPN Site-to-Site, l’accesso in ingresso alle porte seguenti dovrebbe essere limitato agli indirizzi IP noti dei peer autorizzati:
- UDP/500
- UDP/4500
Le configurazioni VPN ad accesso remoto dovrebbero esporre solo i servizi richiesti dall’implementazione:
- UDP/500
- UDP/4500
- TCP/443
- TCP/80, quando applicabile
Quando possibile dal punto di vista operativo, le organizzazioni dovrebbero inoltre limitare gli intervalli dei client di origine autorizzati. Questi controlli restringono l’insieme dei sistemi in grado di raggiungere i servizi VPN vulnerabili, ma non sostituiscono il software corretto.
Le mitigazioni a livello di rete non si applicano ai firewall Spark gestiti localmente. Questi dispositivi richiedono l’aggiornamento pertinente o un’altra mitigazione espressamente supportata da Check Point.
Cosa devono verificare subito i difensori
I responsabili degli asset dovrebbero innanzitutto identificare ogni gateway Check Point esposto a Internet, firewall Spark, server di gestione, server di log e sistema SmartEvent. I dati di inventario devono comprendere la release installata, il livello di Take o build, il ruolo di gestione, la configurazione VPN e l’esposizione esterna.
Per i gateway, i difensori dovrebbero verificare che sia installato LivePatch Take 26 o uno dei livelli di Jumbo Hotfix correttivi indicati. Le implementazioni Spark devono utilizzare almeno la build specificata di R82.00.10 o R81.10.17.
I team dovrebbero quindi esaminare la telemetria storica e attuale alla ricerca dei tre subject dei certificati osservati, di connessioni sospette attraverso infrastrutture di anonimizzazione, caricamenti inattesi di script e comportamenti anomali del servizio web di gestione. La sola corrispondenza con un certificato non dovrebbe determinare la valutazione dell’incidente.
Infine, i sistemi potenzialmente interessati devono essere sottoposti a triage forense anche dopo l’applicazione delle patch. Le due vulnerabilità offrono percorsi non autenticati verso dispositivi collocati sul perimetro di rete e all’interno della gestione centralizzata della sicurezza, consentendo agli attaccanti che riescono a sfruttarle di accedere a infrastrutture su cui le organizzazioni fanno affidamento per applicare e monitorare le proprie difese.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCISA
- BleepingComputer
CVE trattate in questo articolo
- CVE-2026-93952Critica10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2025-39682Critica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-85102Critica9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-93616Critica9.8A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on Check Point Management Server.
- CVE-2026-94127Critica9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
- CVE-2026-53266Alta8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2025-39964Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
