Das niederländische Nationale Zentrum für Cybersicherheit (NCSC) warnte, dass die Ausnutzung zweier kritischer Schwachstellen in der Check-Point-VPN-Lösung bald beginnen könnte, und rief Organisationen dazu auf, die Sicherheitsupdates schnellstmöglich zu installieren. Bislang wurde kein öffentlich zugänglicher Proof of Concept (PoC) veröffentlicht, doch die Einschätzung des Zentrums hinsichtlich der Wahrscheinlichkeit einer Ausnutzung und ihrer Auswirkungen fiel hoch aus.
Zwei Schwachstellen könnten zur Remote-Codeausführung führen
Die erste Schwachstelle trägt die Kennung CVE-2026-85102 und steht mit einer unzureichenden Überprüfung von Zertifikatsdaten während der Aushandlung einer VPN-Verbindung in Zusammenhang. Ein Angreifer aus der Ferne könnte sie ausnutzen, um auf einem Security Gateway beliebigen Code seiner Wahl auszuführen.
CVE-2026-85103 betrifft dagegen einen Heap-Überlauf im Zertifikatsparser des VPN für ASN.1-Strukturen und könnte ebenfalls die Remote-Codeausführung auf Security Gateways und Security Management Servern ermöglichen.
Laut NCSC könnte die Ausnutzung der beiden Schwachstellen zur vollständigen Kontrolle über das System, zum Lesen oder Verändern vertraulicher Daten sowie zur Unterbrechung von Betriebsabläufen führen.
Betroffene Versionen und Patches
Check Point veröffentlichte seine Patches am 9. September zeitgleich mit zwei Sicherheitshinweisen mit den Kennungen sk1000117 und sk1000118. Zu den betroffenen Versionen gehören R81.20, R82, R82.10, R81.10.x und R82.00.x sowie die Versionen, deren Support ausgelaufen ist: R80 bis R80.40, R81 und R81.10.
Die Patches sind über Check Point LivePatch Take 24 für die Versionen R81.20, R82 und R82.10 verfügbar. Außerdem wurden sie in den folgenden oder neueren Versionen aufgenommen:
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
Check Point erklärte, dass die Version R82.20 von den beiden Schwachstellen nicht betroffen ist.
Was sollten Systemadministratoren tun?
Die wichtigste Empfehlung des NCSC lautet, die Sicherheitsupdates sofort einzuspielen. Für Organisationen, die die Site-to-Site-VPN-Komponente verwenden, empfiehlt die Behörde, die VPN-Regeln so anzupassen, dass der Zugriff auf bestimmte, vertrauenswürdige IP-Adressen beschränkt ist.
Nutzer von Check Point Live Patch sollten den verfügbaren Schutz seit dem 9. September erhalten haben, auch ohne einen Neustart des Servers. Dennoch sollte der tatsächliche Schutzstatus überprüft werden, da der automatische Abschwächungsmechanismus außerhalb von R82.10, R82 und R81.20 nicht verfügbar ist und außerdem nicht alle Konfigurationen unterstützt.
Warum ist diese Warnung wichtig?
Die Warnung ist besonders relevant, weil sich die beiden Schwachstellen in VPN-Komponenten befinden, die Verbindungen und Zertifikate verarbeiten, und weil die potenzielle Ausnutzung nicht auf die Offenlegung begrenzter Informationen beschränkt wäre, sondern bis zur Codeausführung und zur Kontrolle über Unternehmenssysteme reichen könnte. Da das NCSC baldige Ausnutzungsversuche erwartet, hebt das Fehlen eines öffentlichen PoC die Priorität der Behebung nicht auf. Der praktische Prüfpunkt für jede Organisation bleibt daher, die genau verwendete Version zu kennen, sicherzustellen, dass LivePatch ihre Konfiguration abdeckt, oder den geeigneten Patch zu installieren, anstatt davon auszugehen, dass die automatische Abschwächung ausreicht.