Spoločnosť Check Point vydala mimoriadne bezpečnostné aktualizácie pre dve kritické zraniteľnosti, ktoré sa týkajú jej produktov Security Gateway, Security Management a Spark Firewall. Upozorňuje, že útočníci by ich mohli zneužiť na vykonávanie ľubovoľného kódu bez autentifikácie.
Zraniteľnosti označené ako CVE-2026-85102 a CVE-2026-85103 majú kritické skóre závažnosti CVSS 9,8 z 10. Týkajú sa spracovania a overovania digitálnych certifikátov používaných pri pripojeniach k virtuálnym privátnym sieťam. Osobitnému riziku tak vystavujú bezpečnostné brány dostupné z internetu.
Check Point zverejnil tieto zraniteľnosti po tom, čo ich interne objavil jeho výskumný tím. Spoločnosť uviedla, že v čase zverejnenia nezistila dôkazy o aktívnom zneužívaní ani jednej z nich.
Keďže však obe chyby môžu vzdialenému neautentifikovanému útočníkovi umožniť vykonávať kód v systémoch na hranici podnikových sietí, organizácie boli vyzvané, aby dostupné ochranné opatrenia nasadili bezodkladne.
„Výskumný tím spoločnosti Check Point identifikoval a odstránil dve kritické zraniteľnosti súvisiace s VPN, CVE-2026-85102 a CVE-2026-85103, ktoré by za určitých podmienok mohli umožniť vzdialené vykonávanie kódu bez autentifikácie,“ uviedla spoločnosť vo svojom bezpečnostnom oznámení.
Check Point verejne nevysvetlil presné podmienky potrebné na zneužitie týchto zraniteľností. Pravdepodobným zámerom je obmedziť informácie dostupné útočníkom, kým zákazníci inštalujú opravy.
Chyba pri overovaní certifikátov ohrozuje VPN brány
Prvá zraniteľnosť, CVE-2026-85102, spočíva v nesprávnom overovaní certifikátov počas vyjednávania VPN spojenia.
Digitálne certifikáty zohrávajú kľúčovú úlohu pri vytváraní dôveryhodných VPN pripojení. Pri pokuse o pripojenie zúčastnené systémy skúmajú údaje v certifikátoch, aby overili identitu, zistili, či certifikát vydala dôveryhodná autorita, a potvrdili, že je naďalej platný na zamýšľaný účel.
Podľa spoločnosti Check Point dotknuté produkty počas vyjednávania VPN spojenia nedokážu správne overiť určité údaje certifikátu. Neautentifikovaný útočník, ktorý má sieťový prístup k službe VPN, by mohol predložiť špeciálne vytvorené údaje certifikátu a spôsobiť, že ich Security Gateway nesprávne spracuje ako nedôveryhodné vstupné dáta.
Za určitých podmienok by zneužitie mohlo viesť k vykonávaniu ľubovoľného kódu na bráne. Útočník by nepotreboval existujúci účet, platné prihlasovacie údaje do VPN ani interakciu používateľa.
Zraniteľnosť sa týka produktov Check Point Security Gateway a Spark Firewall nakonfigurovaných na prevádzku VPN so vzdialeným prístupom alebo VPN medzi lokalitami, označovanej ako site-to-site. VPN medzi lokalitami vytvárajú šifrované spojenia medzi sieťami organizácií, pobočkami, cloudovými prostrediami alebo infraštruktúrou partnerov. VPN so vzdialeným prístupom umožňujú zamestnancom a externým spolupracovníkom pripájať sa k interným systémom z externých lokalít.
Check Point medzi dotknutými podporovanými vydaniami uvádza R81.20, R82 a R82.10. Zasiahnuté sú aj vetvy R81.10.x a R82.00.x, ako aj viaceré staršie verzie s ukončenou podporou: R80, R80.10, R80.20, R80.30, R80.40, R81 a R81.10.
Podľa spoločnosti sa zraniteľnosť CVE-2026-85102 netýka verzie R82.20. Úplný zoznam dotknutých produktov a opravných balíkov je dostupný v bezpečnostnom odporúčaní sk1000117.
Táto chyba je obzvlášť závažná, pretože VPN brána je zámerne dostupná zvonka dôveryhodnej siete. Kým pri bežnej internej zraniteľnosti môže útočník najprv potrebovať získať počiatočný prístup do siete, chyba v službe vzdialeného prístupu dostupnej z internetu mu môže tento prístup priamo poskytnúť.
Pretečenie vyrovnávacej pamäte na halde v dekodéri certifikátov ASN.1
CVE-2026-85103 je samostatná zraniteľnosť spôsobujúca poškodenie pamäte v kóde, ktorý dekóduje štruktúru VPN certifikátov vo formáte Abstract Syntax Notation One, skrátene ASN.1.
ASN.1 je štandardizovaný formát na reprezentáciu štruktúrovaných informácií, ktorý sa široko používa v kryptografických protokoloch a digitálnych certifikátoch X.509. Skôr než systém môže preskúmať jednotlivé polia certifikátu, musí dekódovať prijaté údaje vo formáte ASN.1.
K pretečeniu vyrovnávacej pamäte na halde dochádza vtedy, keď softvér zapíše do dynamicky pridelenej oblasti pamäte viac údajov, než sa do nej zmestí. Nadbytočné údaje môžu prepísať susednú pamäť, poškodiť stav aplikácie alebo zmeniť hodnoty ovplyvňujúce vykonávanie programu.
Hoci niektoré pretečenia vyrovnávacej pamäte vedú iba k pádu služby, starostlivo riadené poškodenie pamäte sa niekedy dá využiť na vykonávanie ľubovoľného kódu. Úspešný útočník by mohol prinútiť zraniteľný proces vykonávať ním riadené inštrukcie s oprávneniami, ktoré tento proces už má.
Záznam CVE-2026-85103 opisuje problém ako pretečenie vyrovnávacej pamäte na halde pri dekódovaní ASN.1 v certifikátoch VPN. To môže neautentifikovanému vzdialenému útočníkovi umožniť vykonávať ľubovoľný kód v systémoch Check Point Quantum Security Management a Quantum Security Gateway.
Tento rozsah dotknutých produktov je podstatný. Na rozdiel od CVE-2026-85102, ktorú bezpečnostné odporúčanie spoločnosti Check Point spája predovšetkým s bránami a firewallmi Spark prevádzkujúcimi služby VPN, môže CVE-2026-85103 zasiahnuť aj komponent Security Management používaný na správu prostredí Check Point.
Spoločnosť ďalej uviedla, že CVE-2026-85103 súvisí so spracovaním certifikátov a teoreticky sa môže prejaviť aj v prostredí, kde je modul VPN Software Blade vypnutý, ale VPN certifikáty sú stále prítomné alebo sa spracúvajú. Správcovia by preto nemali predpokladať, že vypnutie viditeľnej funkcie VPN stačí na odstránenie rizika.
Prečo je vzdialené vykonávanie kódu na firewalle obzvlášť nebezpečné
Firewall alebo VPN brána nie sú iba ďalším serverom. Majú privilegované postavenie medzi verejným internetom a internými systémami organizácie. Často spracúvajú všetku prichádzajúcu a odchádzajúcu prevádzku a zároveň udržiavajú dôveryhodné spojenia so systémami správy identít, servermi na správu a ďalšími bezpečnostnými zariadeniami.
Ak by útočníci získali možnosť vykonávať kód na bráne, následky by mohli presiahnuť narušenie samotnej služby VPN.
V závislosti od dotknutého komponentu, kontextu vykonávania kódu a ďalšieho prístupu dostupného útočníkovi by kompromitovaná brána mohla slúžiť na udržanie trvalého prístupu, krádež konfiguračných údajov, zachytávanie autentifikačných údajov, manipuláciu so sieťovou prevádzkou alebo ako základňa na ďalší prienik do chráneného prostredia.
Bezpečnostné zariadenia môžu uchovávať aj citlivé prevádzkové údaje vrátane topológie siete, pravidiel prístupu, konfigurácií VPN, certifikátov a protokolov udalostí. Útočník, ktorý získa kontrolu nad takýmto systémom, môže zasahovať do dôkazov, o ktoré sa bezpečnostné tímy opierajú pri vyšetrovaní prieniku.
Presné možnosti útočníka po zneužití týchto dvoch zraniteľností zatiaľ neboli verejne potvrdené. Check Point nezverejnil demonštračný kód, technické podrobnosti zneužitia ani indikátory svedčiace o uskutočnených útokoch. Potenciálny dosah vyjadrený skóre závažnosti 9,8 však z týchto zraniteľností robí problémy s vysokou prioritou.
Hodnotenie CVSS naznačuje, že zneužitie je možné cez sieť, nevyžaduje žiadne oprávnenia ani interakciu používateľa a pri úspechu môže mať zásadný vplyv na dôvernosť, integritu a dostupnosť.
Vydané ochrany LivePatch a balíky Jumbo Hotfix
Check Point poskytol dva hlavné spôsoby nasadenia opráv: mechanizmus LivePatch a aktualizované balíky Jumbo Hotfix Accumulator.
Zákazníci, ktorí majú zapnutú automatickú inštaláciu Check Point LivePatch, by mali ochranu dostať v rámci postupného nasadzovania, ktoré sa začalo 9. septembra. Správcovia, ktorí nechcú čakať na automatické nasadenie, si môžu príslušnú urgentnú bezpečnostnú aktualizáciu stiahnuť a nainštalovať manuálne.
Pre verzie R81.20, R82 a R82.10 je ochrana súčasťou balíka urgentných bezpečnostných aktualizácií s označením Take 24.
Opravy sú zahrnuté aj v nasledujúcich vydaniach balíkov Jumbo Hotfix Accumulator:
- R82.10 od Take 44,
- R82 od Take 126,
- R81.20 od Take 166,
- Spark Firewall R82.00.10 od Build 2325,
- Spark Firewall R81.10.17 od Build 4968.
Podľa spoločnosti Check Point môžu správcovia overiť inštaláciu spustením príkazu cpinfo -y CPupdates v režime Expert na zariadení Security Gateway alebo členovi klastra ClusterXL. Následne majú potvrdiť, že príslušný balík urgentných bezpečnostných aktualizácií je nainštalovaný vo vydaní Take 24.
Stav LivePatch možno na samostatnej bráne alebo členovi klastra ClusterXL skontrolovať príkazom cplp list. V skupine Security Group na platforme Scalable Platform môžu správcovia použiť príkaz g_all cplp list.
Pri úspešnom nasadení by výstup mal zobrazovať ochranu pred CVE-2026-85102 a CVE-2026-85103 priradenú k príslušným procesom spracovania certifikátov a VPN.
Organizácie by mali overiť, že ochrana je aktívna, a nespoliehať sa na predpoklad, že automaticky distribuovaná aktualizácia už dorazila na každé zariadenie. Pri postupnom nasadzovaní môžu jednotlivé systémy dostať aktualizáciu v rôznom čase, najmä vo veľkých alebo geograficky rozptýlených prostrediach.
Dočasné opatrenie pre VPN medzi lokalitami
Pre CVE-2026-85102 zverejnil Check Point dočasné opatrenie na zmiernenie rizika pri nasadeniach VPN medzi lokalitami.
Správcovia môžu vypnúť implicitné pravidlá VPN a manuálne obmedziť porty UDP 500 a 4500 tak, aby prijímali spojenia iba z IP adries oprávnených partnerských VPN zariadení. Tieto porty sa bežne používajú na výmenu kľúčov Internet Key Exchange a na prenos IPsec cez NAT.
Obmedzenie prístupu na známe adresy partnerských zariadení znižuje počet systémov, ktoré môžu s bránou začať vyjednávať VPN spojenie. Môže tak obmedziť vystavenie brány ľubovoľným zariadeniam na internete.
Podľa spoločnosti Check Point sa toto opatrenie nevzťahuje na lokálne spravované firewally Spark a nemalo by sa považovať za trvalú náhradu inštalácie bezpečnostnej aktualizácie.
Nemusí byť vhodné ani pre niektoré nasadenia so vzdialeným prístupom, pretože oprávnení používatelia sa môžu pripájať z meniacich sa alebo nepredvídateľných verejných IP adries. Organizácie by mali pred zmenou pravidiel vyhodnotiť prevádzkové požiadavky, najmä v prostrediach závislých od mobilných používateľov, prístupu tretích strán alebo dynamického prepájania lokalít.
Systémy s ukončenou podporou predstavujú dlhodobejšie riziko
Zoznam dotknutých verzií zahŕňa viaceré vydania, ktorým sa už skončila podpora. Systémy s verziami R80 až R81.10 treba považovať za širšie bezpečnostné riziko aj vtedy, ak organizácia dokáže získať dočasnú alebo mimoriadnu opravu.
Nepodporované zariadenia nedostávajú rovnakú pravidelnú bezpečnostnú údržbu ako aktuálne podporované produkty. Môžu preto obsahovať ďalšie zraniteľnosti, pre ktoré sú opravy nedostupné, neúplné alebo sa nasadzujú ťažšie.
Správcovia by mali identifikovať každú bránu Check Point, server na správu, virtuálne zariadenie a firewall Spark v prostredí, zaznamenať presnú verziu softvéru a zistiť, či je stále podporovaná.
Táto inventarizácia by mala zahŕňať aj záložných členov klastrov, laboratórne systémy, zariadenia na obnovu po havárii a zariadenia nasadené v pobočkách alebo cloudových prostrediach. Bezpečnostné tímy sa často sústreďujú na hlavné produkčné brány a prehliadajú sekundárne systémy, ktoré sú naďalej dostupné zvonka.
Ak sa dotknuté zariadenie nedá aktualizovať okamžite, organizácie by mali čo najprísnejšie obmedziť prístup k jeho rozhraniam správy a VPN, povoľovať spojenia iba z výslovne schválených zdrojov a zintenzívniť monitorovanie zariadenia aj súvisiacej prevádzky.
Zneužitie nebolo zaznamenané, no útočníci môžu rýchlo pripraviť funkčný útok
Check Point uvádza, že obe zraniteľnosti objavil interným výskumom a nemá informácie o ich aktívnom zneužívaní. Tým sa toto zverejnenie odlišuje od núdzovej reakcie na známy útok využívajúci zraniteľnosť typu zero-day.
Nezistenie zneužitia však nedokazuje, že k žiadnym útokom nedošlo. Zariadenia na hranici siete sa môžu monitorovať ťažko a prieniky do firewallov alebo VPN brán môžu zanechať menej bežných telemetrických údajov z koncových zariadení než útoky na servery Windows alebo Linux.
Verejné zverejnenie zároveň mení situáciu v oblasti hrozieb. Keď dodávatelia zverejnia dotknuté produkty, kategórie zraniteľností a informácie o opravách, bezpečnostní výskumníci aj útočníci môžu porovnať zraniteľný a opravený softvér a identifikovať príslušné zmeny v kóde.
Takéto porovnávanie verzií pred opravou a po nej môže urýchliť vývoj exploitu aj vtedy, keď dodávateľ nezverejní podrobné technické informácie. Dostupnosť aktualizácie preto treba vnímať ako začiatok pretekov medzi obrancami, ktorí nasadzujú opravu, a útočníkmi, ktorí sa snažia zraniteľnosť odhaliť reverzným inžinierstvom.
Produkty VPN sa stali častým cieľom kyberzločincov aj skupín napojených na štáty, pretože spájajú dostupnosť z internetu s privilegovaným prístupom do podnikových sietí. Obídenie autentifikácie a chyby umožňujúce vzdialené vykonávanie kódu pred autentifikáciou sú obzvlášť cenné, pretože môžu odstrániť potrebu ukradnúť heslo používateľa alebo prekonať viacfaktorovú autentifikáciu.
Produkty spoločnosti Check Point boli už skôr v roku 2026 terčom útokov cez CVE-2026-50751, samostatnú kritickú zraniteľnosť umožňujúcu obísť autentifikáciu v určitých konfiguráciách Remote Access VPN, Mobile Access a Spark Firewall. Check Point uviedol, že táto skoršia chyba bola zneužitá proti niekoľkým desiatkam organizácií a najmenej v jednom incidente súvisela s nasadením ransomvéru Qilin. CVE-2026-85102 a CVE-2026-85103 sú samostatné zraniteľnosti a v súčasnosti neexistujú dôkazy, ktoré by ich spájali s touto kampaňou.
Odporúčaný postup pre organizácie
Bezpečnostné tímy by mali uprednostniť brány Check Point dostupné z internetu a overiť, či niektoré zariadenia používajú dotknuté verzie alebo spracúvajú VPN certifikáty.
Organizácie by mali nainštalovať príslušný LivePatch alebo Jumbo Hotfix, overiť, že ochrana je aktívna na každej bráne a v každom systéme správy, a výsledok zdokumentovať v rámci svojho bežného procesu riadenia zmien.
Tímy by mali tiež preskúmať protokoly firewallov a VPN a hľadať nezvyčajné chyby pri spracovaní certifikátov, nevysvetlené reštarty procesov, neočakávanú administrátorskú aktivitu, zmeny pravidiel prístupu alebo neznáme pokusy o vyjednávanie VPN spojení. Monitorovanie by malo zahŕňať aj súvisiace systémy správy identít, koncové zariadenia a sieťové systémy, pretože úspešné kompromitovanie brány by mohlo slúžiť ako vstupný bod pre ďalšiu činnosť.
Prihlasovacie údaje a certifikáty dostupné potenciálne ohrozenému zariadeniu by mali byť identifikované vopred. Ak neskoršie dôkazy ukážu, že systém bol kompromitovaný, reakcia môže okrem inštalácie opravy vyžadovať aj zneplatnenie certifikátov, výmenu prihlasovacích údajov, overenie konfigurácie a preskúmanie pripojených sietí.
Organizácie by napokon mali zabezpečiť, aby sa bezpečnostné brány nedali spravovať priamo z verejného internetu, pokiaľ na to neexistuje zdokumentovaná prevádzková požiadavka. Rozhrania správy by mali byť dostupné iba z vyhradených administrátorských sietí alebo schválených sprostredkujúcich serverov typu jump host, chránené silnou autentifikáciou a monitorované s cieľom odhaliť nezvyčajné prístupy.
Bezprostredná priorita je jasná: nasadiť ochrany spoločnosti Check Point, overiť ich inštaláciu a obmedziť zbytočné vystavenie systémov. Hoci zneužívanie nebolo potvrdené, dve zraniteľnosti umožňujúce vzdialené vykonávanie kódu bez autentifikácie v infraštruktúre zabezpečujúcej hranicu siete ponechávajú len malý priestor na odklad.
Viac informácií tu:
https://thehackernews.com/2026/09/check-point-discloses-two-98-rated-vpn.html
https://thehackernews.com/2026/09/check-point-discloses-two-98-rated-vpn.html