Le Centre national néerlandais de cybersécurité (NCSC) a averti que l’exploitation de deux vulnérabilités critiques dans la solution Check Point VPN pourrait commencer prochainement, appelant les organisations à installer les mises à jour de sécurité au plus vite. Aucun code de preuve de concept (PoC) accessible au public n’a encore été publié, mais l’évaluation du centre concernant la probabilité d’exploitation et son impact est élevée.
Deux vulnérabilités pouvant conduire à l’exécution de code à distance
La première vulnérabilité porte l’identifiant CVE-2026-85102 et est liée à une validation incorrecte des données de certificat lors de la négociation d’une connexion VPN. Un attaquant distant pourrait l’exploiter pour exécuter le code de son choix sur une passerelle de sécurité (Security Gateway).
La vulnérabilité CVE-2026-85103, quant à elle, concerne un dépassement de mémoire dans le tas au sein de l’analyseur de certificats VPN dédié à la structure ASN.1. Elle pourrait également permettre l’exécution de code à distance sur les passerelles de sécurité et les serveurs de gestion de la sécurité (Security Management Servers).
Selon le NCSC, l’exploitation des deux vulnérabilités pourrait entraîner une prise de contrôle complète du système, la lecture ou la modification de données confidentielles ainsi que la perturbation des opérations.
Versions concernées et correctifs
Check Point a publié ses correctifs le 9 septembre, parallèlement à la publication de deux avis de sécurité portant les codes sk1000117 et sk1000118. Les versions concernées comprennent R81.20, R82, R82.10, R81.10.x et R82.00.x, ainsi que les versions arrivées en fin de support, à savoir R80 à R80.40, R81 et R81.10.
Les correctifs sont disponibles via Check Point LivePatch Take 24 pour les versions R81.20, R82 et R82.10. Ils sont également inclus dans les versions suivantes ou ultérieures :
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
Check Point a précisé que la version R82.20 n’était pas affectée par les deux vulnérabilités.
Que doivent faire les administrateurs système ?
La principale recommandation du NCSC consiste à appliquer immédiatement les mises à jour de sécurité. Pour les organisations qui utilisent le composant Site-to-Site VPN, l’organisme recommande de modifier les règles VPN afin de limiter l’accès à des adresses IP spécifiques et fiables.
Les utilisateurs de Check Point Live Patch sont censés avoir reçu la protection disponible depuis le 9 septembre, même sans redémarrer le serveur. Ils doivent toutefois vérifier concrètement l’état de la protection, car le mécanisme d’atténuation automatique n’est pas disponible en dehors de R82.10, R82 et R81.20, et ne prend pas non plus en charge toutes les configurations.
Pourquoi cet avertissement est-il important ?
L’importance de cet avertissement tient au fait que les deux vulnérabilités se trouvent dans des composants VPN qui gèrent les connexions et les certificats, et que leur exploitation potentielle ne se limite pas à la divulgation d’informations limitées, mais pourrait s’étendre à l’exécution de code et à la prise de contrôle de systèmes d’entreprise. Étant donné que le NCSC prévoit des tentatives d’exploitation prochainement, l’absence de PoC public ne supprime pas la priorité à accorder à la correction. Pour chaque organisation, le point de vérification pratique consiste à connaître la version exacte utilisée, à s’assurer que LivePatch couvre sa configuration ou à installer le correctif approprié, plutôt que de supposer que l’atténuation automatique suffit.