Check Point Security Gateway

Check Point: Zwei 9.8er CVEs unter aktiver Attacke

Check Point Security Gateway

Was ist los?

Am 22. September hat Check Point zwei Schwachstellen mit CVSS 9.8 gemeldet. Beide werden aktiv ausgenutzt, beide stehen seit dem gleichen Tag auf der CISA Known Exploited Vulnerabilities Liste. Wer Check Point Gateways oder Management-Server betreibt und in den letzten zwei Wochen kein Update gemacht hat, sollte jetzt patchen und dann weiterlesen.

CVE-2026-85102: RCE ueber VPN-Zertifikat

Die erste Luecke sitzt in der VPN-Zertifikatsverarbeitung der Security Gateways. Ein Angreifer schickt ein manipuliertes Zertifikat mit, waehrend die VPN-Verbindung aufgebaut wird. Bevor irgendeine Authentifizierung stattfindet. Das reicht fuer Code-Ausfuehrung auf der Appliance.

Der Fix kam am 9. September. Wer das Update installiert hat, ist raus. Alle anderen sind seit dem 12. September im Visier. Check Point sieht Angriffsversuche aus Anonymisierungs-Infrastruktur, vor allem gegen Spark-Kunden. Betroffen sind Security Gateways und Spark Firewalls in den R81- und R82-Zweigen.

Auffaellige zertifikatbasierte Mobile-Access-Logins mit anschliessenden internen Scans in den Logs sind ein starkes Indiz, dass jemand drin war.

CVE-2026-93616: Zero-Day auf dem Management-Server

Die zweite Luecke ist fast noch unangenehmer. CVE-2026-93616 erlaubt unauthentifizierte Code-Ausfuehrung auf dem Management-Server ueber Directory Traversal plus File-Upload im Web-Interface. Angreifer laden Skripte hoch und fuehren sie aus.

Betroffen: Security Management Server, Multi-Domain Management, Log Server, SmartEvent. Smart-1 Cloud ist bereits gefixt.

Diese Luecke wurde seit dem 23. Juli als Zero-Day ausgenutzt. Fast zwei Monate, bevor der Fix am 22. September kam. Check Point spricht von gezielten Angriffen auf eine Handvoll Kunden, kein Breitband-Scanning. Heisst: Jemand mit Know-how und konkretem Ziel, nicht irgendein automatischer Exploit.

Wichtig: LivePatch Take 28/29 reicht nicht. Man braucht den R82.20 Security Hotfix oder den passenden Jumbo Hotfix Accumulator Take. Check Points sk1000171 listet alle betroffenen Versionen und die richtigen Fix-Takes.

Wer den Management-Server kompromittiert, hat Zugriff auf die gesamte Security-Policy. Regeln aendern, Logs manipulieren, Admins anlegen. Das ist keine einzelne Box, die man neu aufsetzt.

Was jetzt zu tun ist

Fuer CVE-2026-85102 den Hotfix vom 9. September einspielen. Ist er schon drauf? Gut. Sonst: jetzt.

Fuer CVE-2026-93616 den R82.20 Security Hotfix oder den fixierten Jumbo Take installieren. LivePatch Take 28/29 deckt diese Luecke ausdruecklich nicht ab.

TCP-Port 19009 auf vertrauenswuerdige Admin-Netze einschraenken. Das ersetzt kein Patch, reduziert aber die Angriffsflaeche waehrend des Rollouts.

Logs durchsuchen. Check Points sk1000171 nennt konkrete Suchmuster: ungewoehnlich lange Usernamen im cpm.elg, ReflectionUtils-Fehler mit „allResourceFiles“, Pfade mit „../“. Treffer bedeuten Incident Response, nicht nur Patch-Nachholbedarf.

Fazit

Zwei CVSS-9.8-Lecken. Beide Pre-Auth-RCE. Beide aktiv exploited. Die CISA nimmt Schwachstellen nur dann in die KEV-Liste auf, wenn aktive Ausnutzung bestaetigt ist. Dass beide am selben Tag drauf gelandet sind, spricht fuer sich.

Die Angreifer sind laengst unterwegs. Die Fixes liegen bereit. Der Rest ist ein Race.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert