Sårbarheter

Nederländska NCSC väntar sig omfattande angrepp mot Check Points VPN-sårbarheter

Dutch NCSC Expects Mass Exploitation of Two Critical Check Point VPN Flaws

Nederländernas Nationaal Cyber Security Centrum uppmanade den 10 september 2026 organisationer att uppdatera två sårbarheter i Check Points VPN-produkter, innan någon har publicerat fungerande exploitkod. Myndigheten bedömer både sannolikheten för angrepp och den möjliga skadan som hög, och räknar med försök i stor skala inom kort. Båda sårbarheterna, CVE-2026-85102 och CVE-2026-85103, har CVSS 9,8 och låter en angripare utan inloggningsuppgifter köra kod på en Check Point Security Gateway.

Check Point släppte rättningarna den 9 september tillsammans med två rådgivningar, sk1000117 och sk1000118. Bolaget uppger att det egna forskarteamet hittade båda bristerna och att man inte sett några tecken på utnyttjande. CERT-EU gick ut med en kritisk rådgivning dagen därpå och bad organisationer prioritera internetexponerade perimeterenheter.

Två vägar in i samma certifikathantering

CVE-2026-85102 handlar om bristande validering av certifikatdata när en VPN-förbindelse förhandlas fram. Gatewayen avgör aldrig ordentligt om motpartens certifikat går att lita på, och det räcker för en angripare utan inloggningsuppgifter att uppnå kodexekvering på Security Gateway. Både Remote Access VPN och Site-to-Site VPN omfattas, alltså tunnlar mellan kontor och kopplingar mot tredje part, inte bara den portal personalen loggar in på.

CVE-2026-85103 är en heap overflow i den ASN.1-avkodare som läser VPN-certifikat. Ett preparerat certifikat kan korrumpera minnet under tolkningen. Räckvidden är större här: Check Point listar både Security Gateway och Security Management Server som drabbade. Management-servern är den maskin som skriver och distribuerar policy till varje gateway i miljön.

Check Point berättar inte vilka de specifika förutsättningarna är

Check Points meddelande till kunderna säger att bristerna kan tillåta oautentiserad fjärrkodexekvering under specifika förutsättningar. Vilka förutsättningarna är framgår inte. Några IOC:er har bolaget heller inte publicerat, med motiveringen att det inte finns något utnyttjande att peka på.

Kombinationen är besvärlig för den som ska bedöma sin egen exponering. En leverantör som sätter 9,8 på sina egna fynd och sedan håller inne förutsättningarna tvingar varje kund att planera för värsta fallet. Det är förmodligen rätt antagande. Det ersätter inte detaljerna. Nederländska NCSC verkar ha landat i samma slutsats och gick ut ändå.

En användbar detalj kom fram i Check Points forum CheckMates. På frågan om gateways med VPN-bladet avstängt påverkas av CVE-2026-85103 svarade en anställd på Check Point att problemet rör certifikathantering, och att det i teorin därför kan utlösas i en miljö utan VPN i drift men med VPN-certifikat på plats, enligt The Hacker News. Att stänga av bladet är ingen genväg.

Live Patch når inte alla drabbade versioner

Rättningen kom i två former. Live Patch Take 24 täcker R81.20, R82 och R82.10 och började rullas ut den 9 september, och Check Point uppgav i forumtråden att den går att lägga på utan omstart av servern. Alternativet är Jumbo Hotfix Accumulator: Take 166 eller senare för R81.20, Take 126 eller senare för R82 och Take 44 eller senare för R82.10, plus Spark-byggena R82.00.10 Build 2325 och R81.10.17 Build 4968 eller senare.

Glappet finns i den äldre änden. Listan över drabbade omfattar även de versioner som nått end of support, R80 till och med R80.40, R81 och R81.10. Bleeping Computer rapporterar att Live Patch inte finns för något av R82.10, R82 och R81.20, och att den inte stödjer alla konfigurationer. Den verksamhet som fortfarande kör en gateway utan support mot en publik adress har ingen automatisk väg till rättningen alls.

R82.20 är inte drabbad.

Ingen svensk rådgivning ännu, och ingen anledning att vänta på en

CERT-EU publicerade den 10 september. Nederländska NCSC publicerade den 10 september. CERT-SE:s veckobrev den 11 september tog upp rapporteringskraven i cyberresiliensförordningen, månadens patchtisdag och sårbarheterna i Cisco Secure Firewall Management Center som Cisco Talos har kopplat till tre separata angriparkluster. Check Point fanns inte med, och den 14 september har CERT-SE ingen egen rådgivning om Check Point, trots att myndigheten publicerat en om Citrix NetScaler och en om GitLab samma vecka.

Nationella CSIRT:er väljer sina rådgivningar efter egna kriterier, och ett glapp är inget friskintyg. Svenska verksamheter med Check Point-gateways på publika adresser har redan den nederländska bedömningen, CERT-EU:s rådgivning och leverantörens egen 9,8 framför sig. Det räcker för att agera.

Cybersäkerhetslagen (SFS 2025:1506) gäller sedan den 15 januari 2026 och nederländska Cyberbeveiligingswet sedan den 15 augusti 2026. Artikel 21 i NIS2 kräver dokumenterade riskhanteringsåtgärder, och artikel 20 lägger godkännande och uppföljning av dem på styrelsen. En ouppdaterad VPN-gateway mot internet är ett styrelseärende, inte en punkt i it-avdelningens backlog.

Tre kontroller innan exploitkoden dyker upp

  1. Inventera varje Check Point Security Gateway, Spark Firewall och Security Management Server i miljön, och notera version och Jumbo Hotfix Take för var och en. En skanning av enbart perimetern missar management-servern.
  2. Verifiera att Live Patch faktiskt gått igenom. Automatiskt skydd är ett påstående tills inventeringen visar något annat, och det når inte R80, R81 eller R81.10.
  3. För Site-to-Site-miljöer som inte kan uppdatera i dag gäller Check Points egen mitigering: stäng av implied rules för VPN och definiera VPN-åtkomst manuellt för UDP/500 och UDP/4500 mot specifika peer-IP-adresser.

Check Point varnade sina kunder i somras för två andra zero-day-sårbarheter i produkterna, CVE-2026-16232 och CVE-2026-50751, enligt SecurityWeek. Angreppsytan har en färsk historik. Uppdatera den här veckan.

Referenser

  1. Dutch NCSC: Critical Check Point VPN Flaws Exploitation is Imminent
  2. Kritieke Kwetsbaarheden in Check Point VPN-Producten Met Actief Misbruik Verwacht
  3. Critical Vulnerabilities in Check Point Products
  4. Check Point Patches Critical VPN Vulnerabilities
  5. Check Point Discloses Two 9.8-Rated VPN Certificate Flaws Enabling Unauthenticated RCE
  6. Security Advisory sk1000118
  7. CERT-SE:s veckobrev v.37

This post is also available in: English

Per Häggdahl

Jobbar som CSO/CISO, har arbetat med leverans av säkra system till banker, riksbanker, börser och värdepapperscentraler i över 20 år.