CVE-2026-85102
Check Point Multiple Products
2026-09-22
Check Point Security Gateway and Check Point Spark Firewall using Site to Site VPN or Remote Access VPN contain an improper certificate validation vulnerability which could allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
Технический анализ и план устранения
Суть уязвимости
CVE-2026-85102 представляет собой критическую уязвимость некорректной проверки сертификатов (Improper Certificate Validation) в шлюзах безопасности Check Point и межсетевых экранах серии Spark. Проблема возникает в компонентах Site-to-Site VPN и Remote Access VPN. Неавторизованный удаленный злоумышленник может отправить специально сформированный сертификат в процессе установления IKE-соединения, что приводит к переполнению буфера или повреждению памяти. Это позволяет выполнить произвольный код (RCE) с правами суперпользователя на уровне операционной системы шлюза (Gaia OS), полностью компрометируя сетевую инфраструктуру.
Как исправить
Для устранения уязвимости необходимо установить актуальный Jumbo Hotfix Accumulator для вашей версии ОС или обновить прошивку для устройств Spark.
- Подключитесь к шлюзу через SSH или консоль.
- Проверьте текущую версию установленного Hotfix:
cpinfo -y all
- Перейдите в режим эксперта:
expert
- Запустите процесс обновления через CPUSE (Check Point Upgrade Service Engine):
installer self-update
- Установите рекомендуемый Jumbo Hotfix (номер билда зависит от версии R80.x или R81.x):
installer install <Package_Number>
- Для устройств Spark (Quantum Spark) выполните обновление через WebUI в разделе "Appliance" -> "Software Update" или загрузите актуальный образ прошивки с портала Check Point Support Center.
Временные меры
Если немедленная установка патча невозможна, примените следующие настройки для снижения риска:
- Ограничьте список разрешенных центров сертификации (CA) в настройках VPN Community, удалив все неиспользуемые или доверенные по умолчанию внешние CA.
- Включите строгую проверку CRL (Certificate Revocation List) для всех VPN-профилей:
dbset vpn_execute_crl_check true
- Настройте правила IPS (Intrusion Prevention System), активировав защиту "IKE Improper Certificate Validation" в режим "Prevent".
- Ограничьте доступ к портам UDP 500 и UDP 4500 только для известных IP-адресов доверенных пиров (для Site-to-Site VPN), используя списки доступа (ACL) на внешнем интерфейсе.
- Примените изменения конфигурации:
cpstop; cpstart
Пока никто не поделился опытом.
Станьте первым!