Cybersécurité

Alerte concernant l’exploitation de deux vulnérabilités dans Check Point Security Gateway via VPN

Check Point a confirmé que deux vulnérabilités de Security Gateway font l’objet d’une exploitation active : l’une permet l’exécution de commandes à distance avant authentification, tandis que l’autre est exploitée comme une faille zero-day depuis le 23 juillet 2026. La CISA a ajouté les deux vulnérabilités à son catalogue des vulnérabilités exploitées connues, en fixant au 25 septembre une échéance aux agences fédérales américaines pour appliquer les correctifs ou les mesures d’atténuation.

2026-09-23
4 min de lecture
34 vues
certi.news Editorial Team
Alerte concernant l’exploitation de deux vulnérabilités dans Check Point Security Gateway via VPN

Check Point a confirmé que des attaquants exploitent activement une vulnérabilité permettant l’exécution de commandes à distance avant authentification dans la fonction de traitement des certificats VPN de son produit Security Gateway. La vulnérabilité porte l’identifiant CVE-2026-85102, ce qui fait des passerelles VPN exposées un point d’entrée potentiel avant que l’utilisateur ne prouve son identité.

L’avis de l’entreprise met également en garde contre l’exploitation d’une seconde vulnérabilité de traversée de chemins, portant l’identifiant CVE-2026-93616, qui affecte le service web de gestion. Cette vulnérabilité pourrait permettre l’exécution de scripts et le chargement de classes Java, et Check Point affirme qu’elle est exploitée comme une faille zero-day depuis le 23 juillet 2026.

Qu’a observé Check Point ?

Le Centre national néerlandais de cybersécurité a signalé le 10 septembre un problème concernant Security Gateway et a exhorté les utilisateurs à installer les mises à jour disponibles en prévision d’une exploitation imminente. Check Point indique que la vague de tentatives d’exploitation a commencé le 12 septembre et a ciblé des clients Spark, avec l’utilisation de services VPN et de proxys pour dissimuler la source des attaques.

L’entreprise a détecté des certificats portant les sujets suivants : CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global et CN=vpnuser,OU=users,O=global. Elle a toutefois précisé que ces valeurs ne reflètent que les observations actuelles et que les attaquants peuvent utiliser d’autres sujets.

La CISA a ajouté les deux vulnérabilités à son catalogue Known Exploited Vulnerabilities et a demandé aux agences fédérales américaines d’appliquer les correctifs ou les mesures d’atténuation avant le 25 septembre 2026.

Que doivent faire les administrateurs système ?

Pour CVE-2026-85102, Check Point recommande d’installer LivePatch Take 26 sur les passerelles prises en charge fonctionnant avec les versions R81.20, R82 ou R82.10, ou d’installer le correctif cumulatif Jumbo Hotfix dans les versions R81.20 Take 166, R82 Take 126, R82.10 Take 44 ou R81.10 Take 190, ou toute version ultérieure. Les pare-feu Spark doivent également être mis à jour vers R82.00.10 Build 2325 ou R81.10.17 Build 4968, ou une version ultérieure.

L’activation de LivePatch peut être vérifiée en exécutant la commande cpinfo -y CPupdates sur Security Gateway en mode expert. L’entreprise avertit que certains clients ayant précédemment installé le package LivePatch hors ligne doivent passer à Take 26 pour bénéficier d’une couverture complète.

Options d’atténuation lorsque la mise à jour est impossible

Si l’installation de la mise à jour est impossible, Check Point recommande de désactiver les règles VPN implicites et de créer des règles explicites limitant les VPN Site-to-Site aux ports UDP/500 et UDP/4500, avec des adresses IP précises pour les pairs. Pour le VPN Remote Access, les services autorisés doivent être limités au strict nécessaire via UDP/500, UDP/4500, TCP/443 et TCP/80 lorsque cela est nécessaire, tout en restreignant autant que possible les plages d’adresses des clients sources.

Check Point précise que ces mesures ne s’appliquent pas aux pare-feu Spark gérés localement et renvoie, concernant CVE-2026-93616, à un article d’assistance contenant des instructions d’atténuation et des indications pour rechercher des signes de compromission.

Pourquoi cette information est-elle importante ?

Le passage de la prévision de l’exploitation à sa confirmation augmente concrètement la priorité du traitement, notamment parce que l’une des vulnérabilités ne nécessite pas d’authentification et que l’autre a été exploitée avant sa divulgation. Toutefois, la source ne précise ni le nombre de victimes ni la nature des données ciblées ; la priorité opérationnelle reste donc d’identifier les passerelles exposées, de vérifier leur niveau de correctif et d’examiner les journaux du VPN et du service de gestion à la recherche d’une activité inhabituelle.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités