Den som installerade Check Points hotfixar den 9 september täppte till VPN-sårbarheten som angripare började testa tre dagar senare. Managementservrar med samma versioner är däremot fortfarande sårbara för en andra brist, CVE-2026-93616. Check Point offentliggjorde den den 22 september och uppger att den utnyttjades som zero-day redan i juli.
Båda bristerna har CVSS-värdet 9,8 och kräver inga inloggningsuppgifter. CISA har fört in dem i sin katalog Known Exploited Vulnerabilities och gett amerikanska federala myndigheter till den 25 september på sig att åtgärda dem.
Take 44 täppte till VPN-hålet. Det är också den sista sårbara versionen.
Överlappningen framgår av Check Points egna tabeller. För CVE-2026-85102, certifikatbristen i VPN-funktionen i Security Gateway, är de rättade Jumbo Hotfix-nivåerna R82.10 Take 44, R82 Take 126, R81.20 Take 166 och R81.10 Take 190. För CVE-2026-93616 anger Check Point exakt samma nivåer, och alla lägre nivåer, som sårbara i Security Management.
LivePatch räcker inte heller. Enligt Check Point åtgärdar LivePatch Take 28 och 29 inte managementbristen. R82.20, som aldrig berördes av VPN-buggen, finns med bland de sårbara versionerna.
Rättningen är en separat hotfix som beskrivs i sk1000171. Hantera den som en egen ändring, inte som en fortsättning på septemberuppdateringen.
En handfull riktade angrepp den 23 juli
Check Point uppger att företaget såg en handfull riktade angrepp mot CVE-2026-93616 den 23 juli 2026. Bristen är en path traversal i managementtjänstens webbgränssnitt som kan utnyttjas utan inloggning. Angriparen kan köra ett skript från valfri sökväg och ladda en godtycklig Java-klass.
Leverantörens formulering är snävare: ett fåtal riktade angrepp vid ett enda tillfälle. Check Point har inte sagt vem som låg bakom, hur många kunder som drabbades eller vad angriparna kom åt.
Den tystnaden väger tyngre än datumet. En zero-day i managementplanet som använts sparsamt, två månader innan det fanns någon rättning, stänger man inte med en hotfix och glömmer. Betrakta varje Security Management-server som var nåbar från internet i juli som möjligen komprometterad tills indikatorerna i sk1000171 visar något annat.
Tre dagar från rättning till angreppsförsök
VPN-bristen gick fortare. Check Point släppte rättningar för CVE-2026-85102 den 9 september, utan tecken på att den hade utnyttjats. Nederländska Nationaal Cyber Security Centrum varnade dagen efter för att angrepp var nära förestående, och CERT-EU uppmanade organisationer att installera hotfixarna omedelbart.
Från den 12 september såg Check Point en våg av angreppsförsök mot Spark-kunder, dirigerade via VPN-tjänster och proxyservrar. De certifikat som hittills har observerats har haft tre subjekt:
- CN=vpn,OU=users,O=global
- CN=vpn-user,OU=users,O=global
- CN=vpnuser,OU=users,O=global
Check Point skriver att kunder som installerat rättningen ”are already protected”. Det gäller från det ögonblick då patchen är på plats. Det säger ingenting om en Spark-enhet som stod opatchad helgen den 12 september, och meddelandet beskriver försök utan att ange hur många som lyckades.
Fyra utnyttjade Check Point-brister sedan juni
Det här meddelandet står inte för sig självt. I juni förde CISA in CVE-2026-50751, en brist i IKEv1-autentiseringen i Check Points VPN, Mobile Access och Spark som enligt Check Point hade utnyttjats sedan maj. Ett av angreppen kopplades med medelhög säkerhet till en affiliate till ransomwaregruppen Qilin, enligt Security Affairs.
I juli tillkom CVE-2026-16232, en autentiseringsbrist i Security Management och Multi-Domain Management som ger angripare fullständig administratörsåtkomst utan inloggning. Security Affairs rapporterade att den utnyttjades aktivt.
Två av de fyra sitter i managementplanet, konsolen som skickar ut policyer till varje gateway som den styr. Eclypsiums InfraTrust Pulse, som BleepingComputer rapporterade om den 23 september, fann att de mest värdefulla utnyttjade infrastrukturbristerna för andra månaden i rad fanns i administrationsverktyg.
Börja med inloggningarna i Mobile Access
Check Points råd för att spåra VPN-bristen är konkreta. Gå igenom loggarna efter avvikande certifikatbaserade inloggningar i Mobile Access och begränsa inte sökningen till de tre subjekten ovan. Leta efter aktivitet i ett andra steg från sådana sessioner; uppföljningen består ofta av interna port- och tjänsteskanningar.
Om en gateway inte kan patchas i dag finns en tillfällig åtgärd. Enligt BleepingComputers sammanfattning av meddelandet ska de implicita VPN-reglerna stängs av och Site-to-Site VPN på UDP 500 och 4500 begränsas till kända motparters adresser. Åtgärden gäller inte lokalt hanterade Spark-enheter.
Indikatorer och spårningssteg för managementbristen finns i sk1000171. Installera hotfixen och sök sedan bakåt till den 23 juli.
Referenser
- Security Advisory: Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616
- Check Point Support Article sk1000171
- Check Point Warns of Hackers Exploiting Security Gateway VPN RCE Flaw
- Dutch NCSC: Critical Check Point VPN Flaws Exploitation is Imminent
- Critical Vulnerabilities in Check Point Products
- Known Exploited Vulnerabilities Catalog
- U.S. CISA Adds BerriAI LiteLLM and Check Point Security Gateway Flaws to its Known Exploited Vulnerabilities Catalog
This post is also available in:


