CERT-EU recomandă aplicarea imediată a hotfix-urilor publicate de Check Point pentru două vulnerabilități critice care afectează Security Gateway, Security Management Server și Spark Firewall în configurații care folosesc Remote Access VPN sau Site-to-Site VPN. Ambele probleme au scorul CVSS 9.8 și pot permite executarea de cod de la distanță fără autentificare.
Prima vulnerabilitate, CVE-2026-85102, este o problemă de validare incorectă a datelor din certificate în fluxul de negociere VPN. Potrivit CERT-EU, un atacator neautentificat poate exploata defectul pentru a executa cod arbitrar pe appliance-ul afectat atunci când este activ Remote Access VPN sau Site-to-Site VPN.
A doua, CVE-2026-85103, este un heap overflow în decodarea ASN.1 a certificatelor VPN. Impactul este mai larg, deoarece afectează atât Security Gateway, cât și Security Management Server în configurațiile vulnerabile.
Produsele și versiunile afectate
Lista publicată de CERT-EU include generații Check Point de la R80 până la R82.10, inclusiv mai multe versiuni deja ieșite din suport, precum și Spark Firewall administrat local sau centralizat. Prezența versiunilor end-of-support în listă este importantă: organizațiile care au amânat upgrade-ul de platformă pot avea acum atât o problemă de patching, cât și una de ciclu de viață.
CERT-EU recomandă prioritizarea echipamentelor expuse la internet și a celor amplasate la perimetru. Tocmai acestea sunt, în mod obișnuit, activele care termină conexiunile VPN și sunt accesibile din exterior, deci au cea mai mare suprafață de atac.
De ce contează pentru infrastructura de rețea
Un gateway VPN compromis poate deveni un punct de intrare direct în rețeaua internă. În funcție de arhitectură, atacatorul poate obține acces la segmente care în mod normal sunt protejate de firewall, poate intercepta configurații și credențiale sau poate folosi appliance-ul drept punct de pivotare.
Administratorii ar trebui să verifice imediat dacă echipamentele lor rulează una dintre versiunile afectate, dacă funcțiile VPN vizate sunt activate și dacă hotfix-ul corespunzător a fost instalat. Pentru versiunile care nu mai sunt suportate, migrarea către o versiune menținută ar trebui tratată separat de patch-ul de urgență.
În plus față de actualizare, este prudentă revizuirea logurilor de autentificare și VPN, verificarea modificărilor neașteptate de configurație și confirmarea faptului că interfețele de management nu sunt expuse inutil către internet.
Analiză
Acesta este un tip de vulnerabilitate cu risc operațional ridicat deoarece afectează chiar dispozitivele care formează frontiera de securitate a rețelei. CVSS 9.8 nu înseamnă automat că orice appliance poate fi compromis instantaneu, însă combinația dintre accesul remote, lipsa autentificării și rolul de gateway justifică aplicarea hotfix-urilor înaintea altor actualizări de rutină.
Imagine: Scott Rodgerson / Unsplash.