Check Point VPN: RCE-Lücke CVE-2026-85102 ausgenutzt

Check Point VPN: RCE-Lücke CVE-2026-85102 ausgenutzt

Check Point hat bestätigt, dass Angreifer CVE-2026-85102 ausnutzen, eine Schwachstelle zur Ausführung von Schadcode aus der Ferne (Remote Code Execution, RCE) in seinem Produkt Security Gateway. Die Lücke steckt im Code, der VPN-Zertifikate verarbeitet, und lässt sich ohne Authentifizierung missbrauchen.

Dieselbe Sicherheitsmeldung behandelt einen zweiten ausgenutzten Fehler, CVE-2026-93616. Dabei handelt es sich um eine Path-Traversal-Lücke im Management-Webdienst, die sich vor der Anmeldung ausnutzen lässt und zur Ausführung von Skripten sowie zum Laden von Java-Klassen führen kann. Laut Check Point haben Angreifer sie seit dem 23. Juli als Zero-Day genutzt.

Die Warnung kam zuerst aus den Niederlanden

Die Lücke im Security Gateway hatten Verteidiger bereits im Blick. Am 10. September warnte das Nationaal Cyber Security Centrum (NCSC), die nationale Cybersicherheitsbehörde der niederländischen Regierung, vor der Schwachstelle. Es forderte Anwender auf, die verfügbaren Sicherheitsupdates einzuspielen, weil es mit baldigen Angriffen rechnete.

Diese Einschätzung erwies sich als richtig. Check Point zufolge begannen die bösartigen Aktivitäten am 12. September, zwei Tage nach der niederländischen Warnung.

„Seit dem 12. September 2026 haben wir eine Welle von Angriffsversuchen gegen Spark-Kunden beobachtet“, erklärte das Unternehmen in seiner Warnung. Spark ist die Firewall-Produktlinie von Check Point.

Die Angreifer verschleierten ihre Herkunft über VPN-Dienste und Proxys. Nach Angaben von Check Point nutzten die Versuche Zertifikate mit diesen Subjects:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Das Unternehmen ergänzte, dass diese Liste nur den bisherigen Kenntnisstand wiedergibt und Angreifer möglicherweise auch andere Zertifikats-Subjects verwenden.

Die US-Behörde für Cyber- und Infrastruktursicherheit (Cybersecurity and Infrastructure Security Agency, CISA) hat beide Schwachstellen in ihren Katalog Known Exploited Vulnerabilities (KEV) aufgenommen. Das ist die Liste der Behörde mit Lücken, deren Missbrauch in echten Angriffen bestätigt ist. Bundesbehörden müssen die Korrekturen oder Schutzmaßnahmen bis zum 25. September 2026 umsetzen.

Patches und Umgehungslösungen

Für CVE-2026-85102 empfiehlt Check Point, LivePatch Take 26 auf unterstützten Gateways mit R81.20, R82 oder R82.10 zu installieren. Alternativ können Administratoren einen korrigierten Jumbo Hotfix einspielen:

  • R81.20 Take 166
  • R82 Take 126
  • R82.10 Take 44
  • R81.10 Take 190

Spätere Versionen sind ebenfalls abgedeckt. Spark-Firewalls sollten auf R82.00.10 Build 2325 oder R81.10.17 Build 4968 oder neuer aktualisiert werden.

Um zu prüfen, ob LivePatch aktiv ist, können Administratoren auf dem Security Gateway im Expert-Modus den Befehl cpinfo -y CPupdates ausführen. Check Point wies außerdem darauf hin, dass manche Kunden, die ein früheres Offline-LivePatch-Paket installiert haben, für vollständigen Schutz dennoch Take 26 benötigen.

Wo Patchen nicht möglich ist, rät das Unternehmen, die impliziten VPN-Regeln zu deaktivieren und stattdessen explizite Regeln anzulegen. Bei Site-to-Site-VPN sollten UDP/500 und UDP/4500 auf bestimmte Peer-IP-Adressen beschränkt werden. Bei Remote-Access-VPN sollten über UDP/500, UDP/4500, TCP/443 und gegebenenfalls TCP/80 nur die benötigten Dienste erlaubt und die Quell-IP-Bereiche der Clients nach Möglichkeit eingegrenzt werden.

Diese Umgehungslösungen gelten nicht für lokal verwaltete Spark-Firewalls. Für CVE-2026-93616 hat Check Point einen eigenen Support-Artikel mit Hinweisen zur Schadensbegrenzung und zur Suche nach Angriffsspuren veröffentlicht.

Warum das wichtig ist

Geräte am Netzwerkrand wie VPN-Gateways und Firewalls bleiben ein beliebtes Einfallstor für Angreifer. Sie sind aus dem Internet erreichbar, laufen oft mit hohen Rechten, und eine Lücke vor der Authentifizierung bedeutet, dass keine gestohlenen Zugangsdaten nötig sind. Der Fall folgt einem bekannten Muster, das man auch bei anderen aktiv ausgenutzten Schwachstellen sieht: erst eine öffentliche Warnung, dann Angriffe innerhalb weniger Tage.

Die zwei Tage zwischen der Warnung des niederländischen NCSC und der ersten Angriffswelle deuten darauf hin, dass die Zeitfenster zum Patchen exponierter Netzwerktechnik inzwischen sehr kurz sind. Bemerkenswert ist auch, dass der Fehler im Management-Webdienst rund zwei Monate vor seiner Veröffentlichung missbraucht wurde. Organisationen, die Check-Point-Produkte einsetzen, sollten daher nicht nur patchen, sondern auch nach Anzeichen einer früheren Kompromittierung suchen.

Es lohnt sich zu beobachten, ob weitere Zertifikats-Subjects auftauchen und ob sich die Aktivitäten über Spark-Kunden hinaus ausweiten. Wie bei der TeamCity-Lücke, die inzwischen von Ransomware-Banden genutzt wird, können breit ausgenutzte Schwachstellen mit der Zeit weitere Angreifergruppen anlocken.