荷兰国家网络安全中心(NCSC)警告称,Check Point VPN 解决方案中的两个严重漏洞可能很快开始遭到利用,并呼吁各组织尽快安装安全更新。截至目前,尚未公开可获取的概念验证(PoC),但该中心对漏洞遭利用可能性及其影响的评估均为高。
两个可能导致远程代码执行的漏洞
第一个漏洞的标识符为 CVE-2026-85102,与 VPN 连接协商期间未正确验证证书数据有关。远程攻击者可利用该漏洞,在安全网关(Security Gateway)上执行其选择的代码。
而 CVE-2026-85103 涉及专用于 ASN.1 结构的 VPN 证书解析器中的堆内存溢出,也可能允许攻击者在安全网关和安全管理服务器(Security Management Servers)上远程执行代码。
据 NCSC 称,利用这两个漏洞可能导致完全控制系统、读取或修改机密数据,以及中断业务运营。
受影响版本与修复措施
Check Point 于 9 月 9 日发布修复措施,同时发布了编号为 sk1000117 和 sk1000118 的两份安全公告。受影响版本包括 R81.20、R82、R82.10、R81.10.x 和 R82.00.x,此外还包括已达到支持生命周期终点的版本,即 R80 至 R80.40、R81 和 R81.10。
R81.20、R82 和 R82.10 版本可通过 Check Point LivePatch Take 24 获取修复措施,修复也已纳入以下版本或更高版本:
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
Check Point 表示,R82.20 版本不受这两个漏洞影响。
系统管理员应采取哪些措施?
NCSC 的首要建议是立即应用安全更新。对于使用 Site-to-Site VPN 组件的组织,该机构建议修改 VPN 规则,将访问权限限制为特定且受信任的 IP 地址。
Check Point Live Patch 用户理论上应已从 9 月 9 日起获得可用保护,即使没有重启服务器。不过,仍应实际确认保护状态,因为自动缓解机制在 R82.10、R82 和 R81.20 之外不可用,并且不支持所有配置。
为何这一警告很重要?
这一警告的重要性在于,两个漏洞位于处理连接和证书的 VPN 组件中,潜在利用不只会导致有限信息泄露,还可能进一步实现代码执行并控制企业系统。由于 NCSC 预计近期会出现利用尝试,因此没有公开 PoC 并不意味着修复工作的优先级可以降低。对每个组织而言,实际核查的关键在于确认所使用的确切版本,确保 LivePatch 覆盖其配置,或安装适用的修复措施,而不是想当然地认为自动缓解机制已经足够。