Threat Advisories

Kritiska sårbarheter i Check Point VPN-certifikat möjliggör autentiseringsfri fjärrkörning av kod

Skriven av Integrity360 | 11 sep. 2026 08:33:52

Check Point har offentliggjort och åtgärdat två kritiska sårbarheter som påverkar företagets mekanismer för hantering av VPN-certifikat. Båda sårbarheterna har fått betyget CVSS 9,8 (kritisk) och kan göra det möjligt för en icke-autentiserad angripare på distans att utföra fjärrkörning av kod (RCE) under specifika, icke offentliggjorda förhållanden. Check Point har uppgett att man vid tidpunkten för offentliggörandet inte har observerat någon aktiv utnyttjande av någon av sårbarheterna

Detaljer om sårbarheterna

CVE-2026-85102

Typ: Felaktig validering av certifikatets tillförlitlighet

Denna sårbarhet beror på att certifikatets tillförlitlighet inte valideras korrekt under VPN-förhandlingen. Om utnyttjandet lyckas kan en oautentiserad angripare köra godtycklig kod på drabbade Security Gateway-enheter.

CVE-2026-85103

Typ: Heap-baserad buffertöverskridning

Denna sårbarhet uppstår vid avkodning av ASN.1-certifikatstrukturer som används vid bearbetning av VPN-certifikat. Om sårbarheten utnyttjas kan en icke-autentiserad angripare köra godtycklig kod på både Quantum Security Gateway- och Quantum Security Management Server-system.

Berörda versioner

Check Point identifierar följande versioner som drabbade:

  • R82.10 med Jumbo Hotfix Take 43 eller lägre
  • R82 med Jumbo Hotfix Take 125 eller lägre
  • R81.20 med Jumbo Hotfix Take 165 eller lägre

Dessa versioner är listade som sårbara och kräver åtgärder

Viktiga iakttagelser

  • Sårbarheterna kan utlösas via mekanismerna för hantering av VPN-certifikat.
  • Personal hos Check Point har uppgett att CVE-2026-85103 teoretiskt sett kan utnyttjas även när VPN-programmodulen är inaktiverad, om VPN-certifikat fortfarande finns kvar i systemet.
  • Inga indikatorer på intrång (IOC) har publicerats.
  • Check Point har inte rapporterat några bevis på aktivt utnyttjande per dagen för offentliggörandet.
  • Leverantören har inte offentliggjort de specifika förutsättningar som krävs för utnyttjande.

Rekommenderade åtgärder

Omedelbart

  1. Identifiera drabbade Check Point-installationer.
  2. Installera de senaste tillgängliga Jumbo Hotfix-paketen.
  3. Kontrollera statusen för Live Patch om din organisation använder Check Point Live Patch-tjänster. Check Point uppger att skyddade kunder började ta emot uppdateringar från och med den 9 september 2026.
  4. Granska Security Gateway- och Management Server-instanser som är exponerade mot internet.
  5. Granska VPN-certifikatkonfigurationer och oanvända certifikat.

Kortsiktigt

  • Granska administratörsloggarna för att upptäcka avvikande aktivitet.
  • Kontrollera integriteten hos gateway- och hanteringskonfigurationerna.
  • Övervaka för oväntade händelser vid certifikatbehandling.
  • Se till att konfigurationer för säkerhetskopiering finns tillgängliga innan åtgärder vidtas.

 

Om du är orolig för någon av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest väsentliga hoten som din organisation står inför, kontakta gärna din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.