Check Point heeft twee kritieke kwetsbaarheden verholpen in zijn VPN-producten. Beide lekken krijgen een CVSS-score van 9,8 en het NCSC verwacht op korte termijn grootschalig misbruik. Organisaties wordt aangeraden de updates zo snel mogelijk te installeren.
De eerste kwetsbaarheid, CVE-2026-85102, zit in het proces waarmee VPN-verbindingen worden opgezet. Door een fout in de validatie van certificaatvertrouwen kan een aanvaller zonder inloggegevens authenticatiecontroles omzeilen en willekeurige code uitvoeren op de Security Gateway. De tweede, CVE-2026-85103, ontstaat door een heap overflow in de manier waarop VPN-certificaten worden gedecodeerd. Ook daarmee kan een aanvaller zonder toegangscode op afstand code uitvoeren, zowel op de Security Gateway als op de Security Management Server.
Beide lekken raken Security Gateway, Security Management Server en Check Point Spark Firewall zodra Site-to-Site VPN of Remote Access VPN in gebruik is. Getroffen zijn de versiereeksen R80 tot en met R81.10, R81.20, R82 en R82.10. Alleen R82.20 blijft buiten schot. Check Point zegt de fouten via eigen onderzoek te hebben gevonden en meldt vooralsnog geen actieve exploitatie of publiek beschikbare exploitcode, maar het NCSC schat zowel de kans op misbruik als de mogelijke schade hoog in.
Organisaties met Check Point Live Patch krijgen de bescherming automatisch binnen, die uitrol ging op 9 september van start. Zonder Live Patch is handmatig ingrijpen nodig: installeer de nieuwste Jumbo Hotfix Accumulator, minimaal R82.10 Take 44, R82 Take 126 of R81.20 Take 166, afhankelijk van de gebruikte branch. Voor Spark Firewall gelden aparte builds.
Wie de patch niet meteen kan doorvoeren, kan de schade beperken door voor Site-to-Site VPN de implied rules voor VPN uit te schakelen en VPN-verkeer op UDP/500 en UDP/4500 te beperken tot vaste, vertrouwde peer-IP-adressen. Dat is hooguit een tijdelijke noodgreep. Bij deze ernst en de verwachte exploitatiegolf blijft patchen de enige echte oplossing, en dat geldt zeker voor organisaties die hun Check Point-gateway rechtstreeks vanaf internet bereikbaar hebben.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.