Check Point VPN-lek CVE-2026-85102 nu actief misbruikt

Check Point VPN-lek CVE-2026-85102 nu actief misbruikt

Check Point heeft bevestigd dat aanvallers CVE-2026-85102 misbruiken, een kwetsbaarheid voor remote code execution (RCE) in zijn product Security Gateway. De fout zit in de code die VPN-certificaten verwerkt en kan zonder authenticatie worden misbruikt.

Hetzelfde beveiligingsadvies behandelt nog een tweede misbruikte bug, CVE-2026-93616. Dat is een path-traversal-lek in de Management-webservice waarvoor geen authenticatie nodig is en dat kan leiden tot het uitvoeren van scripts en het laden van Java-klassen. Volgens Check Point gebruiken aanvallers het sinds 23 juli als zeroday.

Nederland waarschuwde als eerste

Het probleem in Security Gateway stond al op de radar van verdedigers. Op 10 september waarschuwde het Nationaal Cyber Security Centrum (NCSC), de nationale cybersecurityorganisatie van de Nederlandse overheid, voor de kwetsbaarheid. Het riep gebruikers op de beschikbare beveiligingsupdates te installeren, omdat het verwachtte dat misbruik snel zou volgen.

Die verwachting klopte. Check Point meldt nu dat de kwaadaardige activiteit op 12 september begon, twee dagen na de Nederlandse waarschuwing.

"Vanaf 12 september 2026 zagen we een golf van exploitatiepogingen tegen Spark-klanten," aldus het bedrijf in zijn waarschuwing. Spark is de firewalllijn van Check Point.

De aanvallers verborgen hun herkomst achter VPN-diensten en proxy's. Volgens Check Point gebruikten de pogingen certificaten met deze subjects:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Het bedrijf voegde eraan toe dat deze lijst alleen weergeeft wat het tot nu toe heeft gezien, en dat aanvallers mogelijk ook andere certificaatsubjects gebruiken.

Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft beide kwetsbaarheden toegevoegd aan zijn Known Exploited Vulnerabilities (KEV)-catalogus. Dat is de lijst van het agentschap met lekken waarvan bevestigd is dat ze bij echte aanvallen worden misbruikt. Federale instanties moeten de fixes of mitigaties uiterlijk 25 september 2026 doorvoeren.

Patches en workarounds

Voor CVE-2026-85102 adviseert Check Point om LivePatch Take 26 te installeren op ondersteunde R81.20-, R82- of R82.10-gateways. Beheerders kunnen in plaats daarvan ook een gerepareerde Jumbo Hotfix installeren:

  • R81.20 Take 166
  • R82 Take 126
  • R82.10 Take 44
  • R81.10 Take 190

Latere versies zijn eveneens beschermd. Spark-firewalls moeten worden bijgewerkt naar R82.00.10 Build 2325 of R81.10.17 Build 4968, of nieuwer.

Om te controleren of LivePatch actief is, kunnen beheerders in expert mode het commando cpinfo -y CPupdates uitvoeren op de Security Gateway. Check Point waarschuwde ook dat sommige klanten die eerder een offline LivePatch-pakket hebben geïnstalleerd, nog altijd Take 26 nodig hebben voor volledige bescherming.

Waar patchen niet mogelijk is, raadt het bedrijf aan de impliciete VPN-regels uit te schakelen en in plaats daarvan expliciete regels op te stellen. Bij Site-to-Site VPN moeten UDP/500 en UDP/4500 worden beperkt tot specifieke IP-adressen van peers. Bij Remote Access VPN mogen alleen de benodigde diensten worden toegestaan via UDP/500, UDP/4500, TCP/443 en waar van toepassing TCP/80, waarbij de IP-bereiken van clients waar mogelijk worden ingeperkt.

Deze workarounds gelden niet voor lokaal beheerde Spark-firewalls. Voor CVE-2026-93616 heeft Check Point een apart supportartikel gepubliceerd met advies over mitigatie en het opsporen van misbruik.

Waarom dit ertoe doet

Randapparatuur zoals VPN-gateways en firewalls blijft een favoriete toegangspoort voor aanvallers. Ze staan direct aan het internet, draaien vaak met hoge rechten, en bij een lek zonder authenticatie zijn geen gestolen inloggegevens nodig. Deze zaak past in een bekend patroon dat we ook zien bij andere actief misbruikte kwetsbaarheden: eerst een publieke waarschuwing, binnen enkele dagen gevolgd door aanvallen.

Het gat van twee dagen tussen de waarschuwing van het Nederlandse NCSC en de eerste aanvalsgolf wijst erop dat de tijd om blootgestelde netwerkapparatuur te patchen inmiddels erg kort is. Opvallend is ook dat de bug in de Management-webservice zo'n twee maanden werd misbruikt voordat hij openbaar werd gemaakt. Organisaties die producten van Check Point gebruiken, moeten dus niet alleen patchen, maar ook zoeken naar sporen van een eerdere inbraak.

Het is de moeite waard om in de gaten te houden of er meer certificaatsubjects opduiken en of de activiteit zich verder uitbreidt dan Spark-klanten. Net als bij het TeamCity-lek dat nu door ransomwarebendes wordt gebruikt kunnen breed misbruikte bugs na verloop van tijd ook andere dreigingsgroepen aantrekken.