23 Settembre 2026 13:08    Alert

Check Point Security Gateway CVE-2026-85102: certificati VPN malformati per eseguire codice, attacchi sugli Spark tre giorni dopo la patch

La CVE-2026-85102 è un difetto di validazione dei dati del certificato durante la negoziazione VPN nei Security Gateway e negli Spark Firewall di Check Point, con CVSS v3.1 pari a 9.8: un attaccante remoto e non autenticato che presenti un certificato X.509 malformato in fase di negoziazione ottiene l'esecuzione di codice arbitrario sull'apparato. Check Point aveva pubblicato la correzione il 9 settembre 2026, insieme a quella per la gemella CVE-2026-85103, un heap overflow nella decodifica ASN.1 dei certificati, dichiarando di non avere evidenze di sfruttamento. Tre giorni dopo, il 12 settembre, ha osservato un'ondata di tentativi contro i clienti Spark in tutto il mondo; ACN, che aveva segnalato le due vulnerabilità il 10 settembre, ha aggiornato l'avviso il 23 settembre per il rilevato sfruttamento attivo. Secondo quanto riporta Bleeping Computer, il 10 settembre anche l'NCSC olandese aveva avvertito che lo sfruttamento era imminente.

Gli attaccanti passano da infrastrutture di anonimizzazione, VPN commerciali e proxy, e i certificati usati portano soggetti riconoscibili: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global e CN=vpnuser,OU=users,O=global, con l'avvertenza del vendor che l'elenco riflette solo le osservazioni correnti. Il controllo suggerito è una ricerca nei log delle autenticazioni Mobile Access basate su certificato successive al 12 settembre, seguita dalla verifica di attività di seconda fase come scansioni di porte e servizi verso la rete interna. Le correzioni sono disponibili come LivePatch Take 26 per R82.10, R82 e R81.20, come Jumbo Hotfix Accumulator (R82.10 Take 44, R82 Take 126, R81.20 Take 166, R81.10 Take 190 o successivi) e, per gli Spark, nelle build R82.00.10 Build 2325 e R81.10.17 Build 4968 o successive; R82.20 non è affetta. Le release R80.x e R81 sono fuori supporto e non riceveranno correzioni; per R81.10, anch'essa a fine supporto, l'advisory indica comunque il Jumbo Take 190. La CISA ha inserito la vulnerabilità nel catalogo KEV il 22 settembre 2026, con termine di remediation al 25 settembre.

Con questa sono tre le vulnerabilità Check Point sfruttate in rete dall'inizio dell'estate, e due riguardano la gestione dei certificati nella VPN: in un nostro precedente alert del 12 giugno avevamo trattato la CVE-2026-50751, il bypass di autenticazione sulla VPN IKEv1 usato da un affiliato del ransomware Qilin, e il 23 luglio l'authentication bypass di SmartConsole. Lo schema è lo stesso di allora, un apparato perimetrale che per mestiere accetta connessioni da chiunque, e la finestra fra patch e attacco si è accorciata a tre giorni. A doversene preoccupare è chi espone un Security Gateway o uno Spark Firewall con Remote Access o Mobile Access attivi, e in particolare le piccole e medie organizzazioni e le sedi periferiche, dove gli Spark sono la scelta tipica e l'aggiornamento raramente è automatico. Chi ha applicato la correzione dopo il 12 settembre ha comunque una finestra di esposizione da verificare nei log.

  • Versioni affette: Check Point Security Gateway R81.20, R82 e R82.10 nelle build precedenti ai take correttivi, R81.10.x; Spark Firewall (gestione locale e centralizzata) R81.10.x e R82.00.x nelle build precedenti a R81.10.17 Build 4968 e R82.00.10 Build 2325; R80, R80.10, R80.20, R80.30, R80.40 e R81 fuori supporto. Non affetta R82.20.
  • Azione raccomandata: applicare LivePatch Take 26 o i Jumbo Hotfix Accumulator indicati sui gateway e portare gli Spark alle build correttive; cercare nei log gli accessi Mobile Access con certificato dal 12 settembre 2026 in poi e i soggetti indicati dal vendor; in caso di riscontro trattare il gateway come compromesso e cercare scansioni interne e attività di seconda fase; sostituire gli apparati con release fuori supporto, che non riceveranno patch.


Fonti: ACN, Check Point, Bleeping Computer, eSentire