O Centro Nacional Neerlandês de Segurança Cibernética (NCSC) alertou que a exploração de duas vulnerabilidades críticas na solução Check Point VPN pode começar em breve, instando as organizações a instalar as atualizações de segurança o mais rapidamente possível. Até o momento, não foi publicado um proof of concept (PoC) disponível publicamente, mas a avaliação do centro sobre a probabilidade de exploração e seu impacto foi elevada.
Duas vulnerabilidades podem levar à execução remota de código
A primeira vulnerabilidade tem o identificador CVE-2026-85102 e está relacionada à validação incorreta de dados de certificados durante a negociação de uma conexão VPN. Um invasor remoto pode explorá-la para executar código de sua escolha em um Security Gateway.
Já a CVE-2026-85103 diz respeito a um estouro de memória na heap dentro do analisador de certificados VPN dedicado à estrutura ASN.1 e também pode permitir a execução remota de código em Security Gateways e Security Management Servers.
Segundo o NCSC, a exploração das duas vulnerabilidades pode levar ao controle completo do sistema, à leitura ou alteração de dados confidenciais e à interrupção das operações.
Versões afetadas e correções
A Check Point lançou suas correções em 9 de setembro, simultaneamente à publicação de dois avisos de segurança com os códigos sk1000117 e sk1000118. As versões afetadas incluem R81.20, R82, R82.10, R81.10.x e R82.00.x, além das versões que chegaram ao fim do suporte: R80 até R80.40, R81 e R81.10.
As correções estão disponíveis por meio do Check Point LivePatch Take 24 para as versões R81.20, R82 e R82.10, e também foram incluídas nas seguintes versões ou posteriores:
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
A Check Point esclareceu que a versão R82.20 não é afetada pelas duas vulnerabilidades.
O que os administradores de sistemas devem fazer?
A principal recomendação do NCSC é aplicar imediatamente as atualizações de segurança. Para as organizações que utilizam o componente Site-to-Site VPN, a entidade recomenda ajustar as regras de VPN para limitar o acesso a endereços IP específicos e confiáveis.
Quanto aos usuários do Check Point Live Patch, eles devem ter recebido a proteção disponível desde 9 de setembro, mesmo sem reiniciar o servidor. No entanto, é necessário verificar efetivamente o status da proteção, pois o mecanismo de mitigação automática não está disponível fora das versões R82.10, R82 e R81.20, além de não oferecer suporte a todas as configurações.
Por que este alerta é importante?
A importância do alerta reside no fato de que as duas vulnerabilidades estão localizadas em componentes de VPN que lidam com conexões e certificados, e que a possível exploração não se limita à exposição de informações restritas, podendo se estender à execução de código e ao controle de sistemas corporativos. Como o NCSC prevê tentativas de exploração em breve, a ausência de um PoC público não elimina a prioridade da correção. O ponto prático de verificação para cada organização continua sendo identificar a versão exata utilizada e confirmar que o LivePatch cobre sua configuração, ou instalar a correção adequada em vez de presumir que a mitigação automática seja suficiente.