Check Point potwierdza atak na bramy VPN, a CISA wpisała też podatność w Security Management Server

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
CISA Known Exploited Vulnerabilities ()

Check Point potwierdził wykorzystywanie CVE-2026-85102 w Security Gateway. CISA wpisała do katalogu także CVE-2026-93616 w serwerach zarządzania Check Point, z terminem mitygacji 25 września 2026 r.

Check Point potwierdził aktywne wykorzystywanie podatności CVE-2026-85102 w produkcie Security Gateway. To zdalne wykonanie kodu bez uwierzytelnienia, związane z obsługą certyfikatów VPN. Według CISA chodzi o niewłaściwą walidację certyfikatu, która pozwala zdalnemu atakującemu wykonać dowolny kod na bramie. Dotyczy to także Spark Firewall, jeśli używa VPN typu Site to Site lub Remote Access.

Check Point wydał 9 września 2026 r. awaryjne aktualizacje dla dwóch podatności z oceną CVSS 9,8. Drugą jest CVE-2026-85103, przepełnienie sterty przy dekodowaniu certyfikatów VPN, które dotyczy Security Gateway oraz Security Management Server. CERT-EU zaleca jak najszybsze wdrożenie hotfixów, w pierwszej kolejności na urządzeniach wystawionych do internetu i brzegowych. Lista objętych wersji jest długa: od R80 do R82.10, w tym wersje po zakończeniu wsparcia, czyli R80.40 i starsze oraz R81 i R81.10.

Jeśli używasz tych produktów, sprawdź wersję, konfigurację VPN i to, czy hotfix jest wdrożony. Osobna sprawa to CVE-2026-93616, podatność typu path traversal w Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server i SmartEvent. Nieuwierzytelniony atakujący może przez nią wgrać i uruchomić dowolne skrypty.

CISA wpisała obie podatności do katalogu znanych wykorzystywanych podatności, z terminem 25 września 2026 r. Wymaga zastosowania mitygacji zgodnie z instrukcją producenta i oceny ekspozycji każdego zasobu na internet. Użycie CVE-2026-93616 w kampaniach ransomware CISA opisuje jako nieznane.

Źródła

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.