Check Point bestätigte, dass Angreifer aktiv eine Schwachstelle zur Ausführung von Befehlen aus der Ferne vor der Authentifizierung in der Funktion zur Verarbeitung von VPN-Zertifikaten innerhalb des Produkts Security Gateway ausnutzen. Die Schwachstelle trägt die Kennung CVE-2026-85102, wodurch exponierte VPN-Gateways zu einem möglichen Einstiegspunkt werden, bevor ein Benutzer seine Identität nachgewiesen hat.
Die Sicherheitsmitteilung des Unternehmens warnt außerdem vor der Ausnutzung einer zweiten Schwachstelle zur Umgehung von Pfaden mit der Kennung CVE-2026-93616, die den Management web service betrifft. Diese Schwachstelle könnte die Ausführung von Skripten und das Laden von Java-Klassen ermöglichen. Check Point zufolge wird sie seit dem 23. Juli 2026 als Zero-Day-Schwachstelle ausgenutzt.
Was hat Check Point beobachtet?
Das niederländische Nationale Zentrum für Cybersicherheit wies am 10. September auf ein Problem in Security Gateway hin und forderte die Benutzer auf, die verfügbaren Updates zu installieren, um einer bevorstehenden Ausnutzung vorzubeugen. Check Point zufolge begann eine Welle von Ausnutzungsversuchen am 12. September und zielte auf Spark-Kunden ab, wobei VPN-Dienste und Proxys eingesetzt wurden, um die Quelle der Angriffe zu verschleiern.
Das Unternehmen beobachtete Zertifikate mit den folgenden Subjects: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global und CN=vpnuser,OU=users,O=global. Es stellte jedoch klar, dass diese Werte nur die aktuelle Beobachtung widerspiegeln und Angreifer möglicherweise andere Subjects verwenden.
Die CISA nahm beide Schwachstellen in den Katalog Known Exploited Vulnerabilities auf und forderte US-Bundesbehörden auf, die Korrekturen oder Abhilfemaßnahmen bis zum 25. September 2026 umzusetzen.
Was sollten Systemadministratoren tun?
Für CVE-2026-85102 empfiehlt Check Point, LivePatch Take 26 auf unterstützten Gateways zu installieren, auf denen die Versionen R81.20, R82 oder R82.10 ausgeführt werden, oder den Jumbo Hotfix in den Versionen R81.20 Take 166, R82 Take 126, R82.10 Take 44 oder R81.10 Take 190 beziehungsweise einer neueren Version zu installieren. Außerdem sollten Spark-Firewalls auf R82.00.10 Build 2325 oder R81.10.17 Build 4968 beziehungsweise eine neuere Version aktualisiert werden.
Die Aktivierung von LivePatch kann überprüft werden, indem der Befehl cpinfo -y CPupdates auf dem Security Gateway im Expert-Modus ausgeführt wird. Das Unternehmen weist darauf hin, dass einige Kunden, die zuvor ein Offline-LivePatch-Paket installiert haben, Take 26 benötigen, um die vollständige Abdeckung zu erhalten.
Abhilfemaßnahmen, wenn eine Aktualisierung nicht möglich ist
Wenn die Installation des Updates nicht möglich ist, empfiehlt Check Point, implizite VPN-Regeln zu deaktivieren und explizite Regeln zu erstellen, die Site-to-Site-VPN auf den Ports UDP/500 und UDP/4500 mit bestimmten IP-Adressen der Gegenstellen beschränken. Beim Remote Access VPN sollten die zulässigen Dienste über UDP/500, UDP/4500, TCP/443 und bei Bedarf TCP/80 auf das Notwendige beschränkt werden, wobei die Bereiche der Quelladressen der Clients möglichst eingeschränkt werden sollten.
Check Point erklärt, dass diese Maßnahmen nicht für lokal verwaltete Spark-Firewalls gelten, und verweist im Zusammenhang mit CVE-2026-93616 auf einen Supportartikel mit Anleitungen zu Abhilfemaßnahmen und zur Suche nach Kompromittierungsindikatoren.
Warum ist diese Nachricht wichtig?
Der Übergang von der erwarteten zur bestätigten Ausnutzung erhöht die Priorität der Behebung in der Praxis, insbesondere weil eine der beiden Schwachstellen keine Authentifizierung erfordert und die andere bereits vor ihrer Offenlegung ausgenutzt wurde. Die Quelle nennt jedoch weder die Zahl der Opfer noch die Art der anvisierten Daten. Daher besteht die praktische Priorität weiterhin darin, die gefährdeten Gateways zu erfassen, den Patch-Stand zu überprüfen und die Protokolle des VPN- und des Verwaltungsdienstes auf ungewöhnliche Aktivitäten zu prüfen.