
Wprowadzenie do problemu / definicja
Check Point załatał dwie krytyczne podatności w mechanizmach VPN związanych z obsługą certyfikatów. Obie luki otrzymały ocenę CVSS 9.8 i w określonych scenariuszach mogą umożliwić zdalne wykonanie kodu bez wcześniejszego uwierzytelnienia, co stawia je w gronie najpoważniejszych błędów dla infrastruktury brzegowej.
Problem dotyczy procesów walidacji danych certyfikatów oraz dekodowania struktur ASN.1, czyli elementów kluczowych dla bezpiecznego zestawiania połączeń szyfrowanych i potwierdzania tożsamości stron komunikacji VPN.
W skrócie
- Check Point opublikował poprawki dla CVE-2026-85102 oraz CVE-2026-85103.
- Obie podatności mają ocenę CVSS 9.8 i mogą prowadzić do nieuwierzytelnionego RCE.
- CVE-2026-85102 dotyczy błędnej walidacji danych certyfikatu podczas negocjacji VPN.
- CVE-2026-85103 to przepełnienie sterty w dekodowaniu ASN.1 certyfikatu VPN.
- Zagrożone mogą być Security Gateway, wybrane Spark Firewalls, a w przypadku jednej z luk także Security Management Server.
- Producent udostępnił poprawki przez LivePatch oraz aktualizacje Jumbo Hotfix i firmware.
Kontekst / historia
Urządzenia brzegowe, zapory sieciowe i koncentratory VPN od lat pozostają atrakcyjnym celem dla atakujących. Wynika to z ich pozycji na styku internetu i sieci wewnętrznej oraz z faktu, że obsługują ruch o wysokim poziomie uprzywilejowania i mechanizmy zdalnego dostępu.
W tym przypadku producent poinformował o problemie 9 września 2026 roku i tego samego dnia rozpoczął dystrybucję poprawek. Istotne jest również to, że zakres podatności nie ogranicza się wyłącznie do klasycznych bram Security Gateway, lecz obejmuje także wybrane wdrożenia Spark Firewall oraz, dla jednej z luk, komponent Security Management Server.
Analiza techniczna
CVE-2026-85102 wynika z nieprawidłowej walidacji danych certyfikatu podczas negocjacji połączeń Remote Access VPN i Site-to-Site VPN. Oznacza to, że specjalnie spreparowane dane wejściowe mogą doprowadzić mechanizm zaufania do stanu, w którym atakujący uzyska możliwość wykonania dowolnego kodu na urządzeniu brzegowym bez konieczności logowania.
CVE-2026-85103 to błąd pamięci typu heap overflow występujący podczas dekodowania struktury ASN.1 certyfikatu VPN. ASN.1 jest powszechnie stosowany w certyfikatach i protokołach kryptograficznych, dlatego wszelkie błędy parsera dotyczące długości pól, zagnieżdżonych obiektów lub nieprawidłowych danych mogą prowadzić do uszkodzenia pamięci procesu i otworzyć drogę do zdalnego wykonania kodu.
Na szczególną uwagę zasługuje fakt, że obie luki dotyczą warstwy certyfikatów, czyli obszaru uznawanego za fundament zaufania w komunikacji szyfrowanej. To przypomina, że nawet poprawnie wdrożone algorytmy kryptograficzne nie eliminują ryzyka wynikającego z błędów implementacyjnych w parserach i logice walidacji.
Check Point wskazał również wersje zawierające poprawki. Dla środowisk R82.10 są one dostępne od Jumbo Hotfix Take 44, dla R82 od Take 126, a dla R81.20 od Take 166. Udostępniono również LivePatch Take 24 dla wspieranych wersji. W przypadku Spark Firewalls poprawki wskazano od Build 2325 dla R82.00.10 oraz od Build 4968 dla R81.10.17.
Dodatkowo producent zalecił działania ograniczające ryzyko w scenariuszach Site-to-Site VPN. Chodzi przede wszystkim o wyłączenie implied rules dla VPN oraz ręczne ograniczenie dostępu do UDP/500 i UDP/4500 wyłącznie dla określonych adresów IP peerów, co zmniejsza ekspozycję usług IKE/IPsec.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem obu podatności jest możliwość zdalnego wykonania kodu bez uwierzytelnienia. W praktyce może to oznaczać pełne przejęcie urządzenia brzegowego, modyfikację polityk bezpieczeństwa, podsłuch ruchu, tworzenie trwałych mechanizmów dostępu oraz dalszą penetrację sieci wewnętrznej.
Szczególnie wysokie ryzyko wiąże się z CVE-2026-85103, która obejmuje także Security Management Server. Kompromitacja systemu zarządzającego może mieć znacznie szersze skutki niż przejęcie pojedynczej bramy, ponieważ taki komponent przechowuje konfiguracje, polityki i zwykle dysponuje wysokimi uprawnieniami wobec całej platformy bezpieczeństwa.
Ryzyko rośnie w organizacjach utrzymujących starsze wersje oprogramowania, systemy po zakończeniu wsparcia lub opóźniających wdrażanie aktualizacji. Jeżeli infrastruktura VPN jest wystawiona do internetu, podatności tej klasy powinny być traktowane priorytetowo niezależnie od braku potwierdzonej aktywnej eksploatacji.
Rekomendacje
Organizacje korzystające z rozwiązań Check Point powinny w pierwszej kolejności zidentyfikować wszystkie instancje Security Gateway, Security Management Server oraz Spark Firewall, które mogą obsługiwać certyfikaty VPN. Następnie należy zweryfikować wersję oprogramowania, poziom Jumbo Hotfix lub numer Build i porównać je z wydaniami zawierającymi poprawki.
- niezwłocznie wdrożyć poprawki lub potwierdzić aktywację LivePatch,
- ograniczyć dostęp do usług VPN wyłącznie do znanych peerów i zaufanych adresów,
- wyłączyć implied rules dla VPN tam, gdzie jest to możliwe,
- ręcznie zdefiniować reguły dla UDP/500 oraz UDP/4500,
- zwiększyć monitoring procesów związanych z IKE, IPsec i obsługą certyfikatów,
- przeanalizować logi pod kątem anomalii podczas negocjacji VPN, restartów usług i błędów parsera,
- wykonać przegląd integralności urządzeń brzegowych oraz porównać konfiguracje,
- rozważyć rotację poświadczeń administracyjnych i ponowną ocenę zaufania do istniejących tuneli.
Podsumowanie
Dwie nowe luki w produktach Check Point pokazują, że obsługa certyfikatów i parsery formatów kryptograficznych pozostają jednym z najbardziej wrażliwych obszarów infrastruktury bezpieczeństwa. CVE-2026-85102 i CVE-2026-85103 mogą prowadzić do nieuwierzytelnionego zdalnego wykonania kodu, dlatego administratorzy powinni potraktować aktualizacje jako pilne i równolegle ograniczyć ekspozycję usług VPN do czasu pełnej remediacji.