Check Point : la faille VPN CVE-2026-85102 exploitée
Check Point a confirmé que des attaquants exploitent CVE-2026-85102, une vulnérabilité d'exécution de code à distance (RCE) dans son produit Security Gateway. La faille se trouve dans le code qui gère les certificats VPN, et elle peut être exploitée sans authentification.
Le même bulletin couvre une seconde faille exploitée, CVE-2026-93616. Il s'agit d'une faille de type « path traversal » exploitable avant authentification dans le service web Management, qui peut mener à l'exécution de scripts et au chargement de classes Java. Selon Check Point, des attaquants l'exploitent comme zero-day depuis le 23 juillet.
L'alerte est d'abord venue des Pays-Bas
Le problème de Security Gateway était déjà surveillé par les défenseurs. Le 10 septembre, le Nationaal Cyber Security Centrum (NCSC), l'agence nationale de cybersécurité du gouvernement néerlandais, avait lancé une alerte sur cette faille. Il avait invité les utilisateurs à installer les mises à jour de sécurité disponibles, car il s'attendait à une exploitation prochaine.
Cette prévision s'est vérifiée. Check Point indique désormais que l'activité malveillante a commencé le 12 septembre, deux jours après l'alerte néerlandaise.
« À partir du 12 septembre 2026, nous avons observé une vague de tentatives d'exploitation visant les clients Spark », a déclaré l'entreprise dans son alerte. Spark est la gamme de pare-feu de Check Point.
Les attaquants ont masqué leur origine derrière des services VPN et des proxys. Check Point précise que les tentatives utilisaient des certificats avec les sujets suivants :
- CN=vpn,OU=users,O=global
- CN=vpn-user,OU=users,O=global
- CN=vpnuser,OU=users,O=global
L'entreprise ajoute que cette liste ne reflète que ce qu'elle a observé jusqu'ici, et que les attaquants pourraient aussi utiliser d'autres sujets de certificat.
L'agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté les deux vulnérabilités à son catalogue Known Exploited Vulnerabilities (KEV). Il s'agit de la liste de l'agence recensant les failles dont l'exploitation dans des attaques réelles est confirmée. Les agences fédérales doivent appliquer les correctifs ou les mesures d'atténuation d'ici au 25 septembre 2026.
Correctifs et contournements
Pour CVE-2026-85102, Check Point recommande d'installer LivePatch Take 26 sur les passerelles R81.20, R82 ou R82.10 prises en charge. Les administrateurs peuvent aussi installer un Jumbo Hotfix corrigé :
- R81.20 Take 166
- R82 Take 126
- R82.10 Take 44
- R81.10 Take 190
Les versions ultérieures sont également couvertes. Les pare-feu Spark doivent être mis à jour vers R82.00.10 Build 2325 ou R81.10.17 Build 4968, ou une version ultérieure.
Pour vérifier si LivePatch est actif, les administrateurs peuvent lancer la commande cpinfo -y CPupdates sur la Security Gateway en mode expert. Check Point prévient aussi que certains clients ayant installé un ancien paquet LivePatch hors ligne ont encore besoin de Take 26 pour être entièrement protégés.
Lorsque la mise à jour est impossible, l'entreprise suggère de désactiver les règles VPN implicites et d'écrire à la place des règles explicites. Pour le VPN site à site, UDP/500 et UDP/4500 doivent être limités à des adresses IP de pairs précises. Pour le VPN d'accès à distance, seuls les services nécessaires doivent être autorisés sur UDP/500, UDP/4500, TCP/443 et TCP/80 le cas échéant, en limitant si possible les plages d'adresses IP source des clients.
Ces contournements ne s'appliquent pas aux pare-feu Spark gérés localement. Pour CVE-2026-93616, Check Point a publié un article de support distinct avec des consignes d'atténuation et de recherche de menaces.
Pourquoi c'est important
Les équipements en bordure de réseau, comme les passerelles VPN et les pare-feu, restent un point d'entrée privilégié pour les attaquants. Ils sont exposés à Internet, tournent souvent avec des privilèges élevés, et une faille exploitable avant authentification signifie qu'aucun identifiant volé n'est nécessaire. Ce cas suit un schéma bien connu, déjà observé avec d'autres vulnérabilités activement exploitées : une alerte publique, puis des attaques en quelques jours.
Les deux jours écoulés entre l'alerte du NCSC néerlandais et la première vague d'exploitation laissent penser que les délais pour corriger les équipements réseau exposés sont désormais très courts. On notera aussi que la faille du service web Management a été exploitée pendant environ deux mois avant sa divulgation. Les organisations qui utilisent des produits Check Point ne doivent pas seulement appliquer les correctifs, mais aussi rechercher des signes d'une compromission antérieure.
Il faudra surveiller si d'autres sujets de certificat font surface, et si l'activité s'étend au-delà des clients Spark. Comme pour la faille TeamCity désormais utilisée par des gangs de rançongiciels, les failles largement exploitées peuvent attirer d'autres groupes malveillants avec le temps.
Sponsored Recommended for you – discover more →
