
Wprowadzenie do problemu / definicja
Holenderskie centrum NCSC ostrzegło przed wysokim ryzykiem szybkiej eksploatacji dwóch krytycznych podatności w rozwiązaniach Check Point VPN. Luki oznaczone jako CVE-2026-85102 oraz CVE-2026-85103 dotyczą procesu negocjacji VPN i obsługi certyfikatów, a ich wykorzystanie może prowadzić do zdalnego wykonania kodu bez uwierzytelnienia.
To szczególnie poważny scenariusz dla organizacji, które wykorzystują bramy bezpieczeństwa i serwery zarządzające Check Point jako element infrastruktury brzegowej. W praktyce oznacza to ryzyko przejęcia systemów odpowiedzialnych za zdalny dostęp oraz komunikację między oddziałami.
W skrócie
- Dwie luki w Check Point VPN otrzymały ocenę krytyczną CVSS 9.8.
- CVE-2026-85102 dotyczy nieprawidłowej walidacji danych certyfikatu podczas negocjacji VPN.
- CVE-2026-85103 wynika z przepełnienia sterty w mechanizmie dekodowania ASN.1 dla certyfikatów VPN.
- Skutkiem obu podatności może być zdalne wykonanie kodu bez uwierzytelnienia.
- Poprawki opublikowano 9 września 2026 roku.
- Dostępne są również obejścia ograniczające powierzchnię ataku w środowiskach Site-to-Site VPN.
Kontekst / historia
Problem dotyczy systemów, które w wielu przedsiębiorstwach pełnią rolę pierwszej linii ochrony i jednocześnie punktu wejścia do sieci wewnętrznej. Check Point VPN jest szeroko wykorzystywany zarówno do zdalnego dostępu użytkowników, jak i do zestawiania tuneli między lokalizacjami.
W takich wdrożeniach każda krytyczna podatność ma znaczenie operacyjne, ponieważ ewentualne przejęcie urządzenia brzegowego może przełożyć się na utratę kontroli nad ruchem sieciowym, politykami bezpieczeństwa i połączeniami administracyjnymi. Ostrzeżenie o spodziewanej szybkiej eksploatacji dodatkowo podnosi priorytet działań po stronie administratorów.
Analiza techniczna
CVE-2026-85102 opisuje błąd nieprawidłowej walidacji danych certyfikatu w trakcie negocjacji VPN. Oznacza to, że komponent odpowiedzialny za przetwarzanie informacji kryptograficznych może zaakceptować specjalnie spreparowane dane wejściowe. Taki scenariusz może doprowadzić do obejścia mechanizmów kontroli i uruchomienia złośliwego kodu na Security Gateway przez zdalnego, nieuwierzytelnionego napastnika.
CVE-2026-85103 dotyczy z kolei przepełnienia sterty w ścieżce dekodowania ASN.1 dla certyfikatów VPN. Błędy parserów ASN.1 należą do szczególnie niebezpiecznych, ponieważ odnoszą się do struktur powszechnie używanych w kryptografii i certyfikatach. Odpowiednio przygotowany certyfikat lub pakiet może doprowadzić do uszkodzenia pamięci procesu, a w konsekwencji do zdalnego wykonania kodu.
Zakres zagrożenia obejmuje liczne wersje produktów Check Point, w tym linie R81.x, R81.20, R82, R82.10 oraz wybrane starsze wydania pozostające poza wsparciem producenta. Według opublikowanych informacji wersja R82.20 nie jest podatna na opisywane błędy. Poprawki udostępniono między innymi poprzez Check Point LivePatch Take 24 oraz określone poziomy Jumbo Hotfix Accumulator i nowsze buildy dla linii Spark.
Ważnym elementem komunikatu technicznego jest także obejście dla środowisk Site-to-Site VPN. Zalecenie polega na wyłączeniu domyślnych implied rules dla VPN i ręcznym ograniczeniu dostępu do portów UDP/500 oraz UDP/4500 wyłącznie do zaufanych adresów IP partnerów tunelu. Nie usuwa to samej podatności, ale może wyraźnie zmniejszyć powierzchnię ataku.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem skutecznej eksploatacji obu luk jest możliwość pełnego przejęcia systemu. W praktyce oznacza to potencjalny dostęp do przesyłanego ruchu, manipulację politykami bezpieczeństwa, przejęcie kanałów zdalnego dostępu oraz możliwość dalszego ruchu bocznego do zasobów wewnętrznych.
Ryzyko jest szczególnie wysokie, ponieważ dotyczy usług VPN często wystawionych bezpośrednio do internetu. Jeśli atak nie wymaga wcześniejszego uwierzytelnienia, czas między publikacją poprawek a rozpoczęciem skanowania podatnych systemów przez atakujących bywa bardzo krótki.
Dodatkowym problemem pozostaje obecność starszych, niewspieranych wersji oprogramowania, które nadal funkcjonują w części organizacji. W takich przypadkach proces ograniczania ryzyka może być trudniejszy i wymagać nie tylko aktualizacji, ale także przyspieszonej modernizacji platformy.
Rekomendacje
Priorytetem powinno być natychmiastowe ustalenie, czy organizacja korzysta z podatnych wersji Check Point Security Gateway, Security Management Server lub Spark Firewall. Następnie należy jak najszybciej wdrożyć poprawki producenta i potwierdzić ich skuteczne zastosowanie.
Administratorzy nie powinni zakładać, że mechanizmy automatyczne objęły wszystkie urządzenia. W środowiskach korzystających z LivePatch warto zweryfikować aktywne pakiety ochronne oraz sprawdzić, czy dana konfiguracja została faktycznie objęta mitygacją.
- Przeprowadzić szybką inwentaryzację wersji Check Point w całej organizacji.
- Zidentyfikować urządzenia pozostające poza wsparciem producenta.
- Wdrożyć wymagane poprawki, w tym LivePatch Take 24 lub odpowiednie poziomy Jumbo Hotfix Accumulator.
- Ograniczyć ruch na UDP/500 i UDP/4500 wyłącznie do zaufanych adresów IP partnerów Site-to-Site VPN.
- Przejrzeć reguły firewall i polityki implied rules.
- Zwiększyć monitoring logów związanych z negocjacją tuneli, błędami certyfikatów i anomaliami procesów VPN.
- Przygotować procedurę awaryjnej izolacji bram VPN na wypadek oznak kompromitacji.
Podsumowanie
Dwie krytyczne luki w Check Point VPN pokazują, jak duże konsekwencje mogą mieć błędy w komponentach odpowiedzialnych za zdalny dostęp i łączność między lokalizacjami. CVE-2026-85102 oraz CVE-2026-85103 umożliwiają scenariusze zdalnego wykonania kodu, a ostrzeżenia o spodziewanej szybkiej eksploatacji oznaczają konieczność natychmiastowej reakcji.
Organizacje powinny potraktować ten problem jako incydent wysokiego priorytetu: wdrożyć poprawki, ograniczyć ekspozycję usług VPN, zweryfikować konfiguracje Site-to-Site oraz sprawdzić, czy w środowisku nie działają już niewspierane wersje oprogramowania.
Źródła
- BleepingComputer – Dutch NCSC: Critical Check Point VPN flaws exploitation is imminent – https://www.bleepingcomputer.com/news/security/dutch-ncsc-critical-check-point-vpn-flaws-exploitation-is-imminent/
- Check Point Support – sk1000117 – CVE-2026-85102 – Authentication Bypass and Remote Code Execution in Remote Access and Site-to-Site VPN – https://support.checkpoint.com/results/sk/sk1000117/
- Check Point Support – sk1000118 – CVE-2026-85103 – ASN.1 decoding heap overflow leading to a remote code execution – https://support.checkpoint.com/results/sk/sk1000118/