Check Point a révélé et corrigé deux vulnérabilités critiques affectant ses mécanismes de traitement des certificats VPN. Ces deux vulnérabilités sont classées CVSS 9,8 (critique) et pourraient permettre à un attaquant distant non authentifié de procéder à l’exécution de code à distance (RCE) dans des conditions spécifiques non divulguées. Check Point a déclaré n’avoir constaté aucune exploitation active de ces deux vulnérabilités au moment de la divulgation
CVE-2026-85102
Type : validation incorrecte de la fiabilité des certificats
Cette vulnérabilité résulte d’un défaut de validation correcte de la confiance des certificats lors de la négociation VPN. Une exploitation réussie pourrait permettre à un attaquant non authentifié d’exécuter du code arbitraire sur les appareils Security Gateway concernés.
CVE-2026-85103
Type : Débordement de tampon basé sur le tas
Cette vulnérabilité survient lors du décodage des structures de certificats ASN.1 utilisées dans le traitement des certificats VPN. Une exploitation réussie pourrait permettre l'exécution de code à distance sans authentification sur les systèmes Quantum Security Gateway et Quantum Security Management Server.
Check Point identifie les versions suivantes comme étant concernées :
Ces versions sont répertoriées comme vulnérables et nécessitent une mise à jour corrective
Immédiatement
À court terme
Si l’une des menaces décrites dans ce bulletin vous inquiète ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves auxquelles votre organisation est confrontée, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.