Bei CVE-2026-93616 handelt es sich um einen Path-Traversal-Fehler im Webdienst des Management-Servers: Der Dienst begrenzt nicht ausreichend, auf welche Dateien und Verzeichnisse eine Anfrage zugreifen darf. Angreifer können darüber Skripte auf den Server hochladen und anschließend ausführen. Im CVE-Eintrag bewertet Check Point die Lücke mit 9,8 von 10 Punkten auf der CVSS-Skala.
Die Versionsangaben sind komplex, weil Check Point die Jumbo-Hotfix-Updates je Release über sogenannte “Takes” nummeriert, während der LivePatch-Kanal für dringende Korrekturen eine eigene Take-Zählung verwendet. Am 16. September hatte Check Point über LivePatch bereits eine andere Lücke im Management-Server geschlossen, CVE-2026-91843; laut einer Zusammenfassung des Advisories durch die französische CERT Santé war das LivePatch Take 28 beziehungsweise Take 29 auf R82.20. Diese LivePatch-Stände beheben CVE-2026-93616 jedoch ausdrücklich nicht.
Auch gegenüber der am 9. September korrigierten VPN-Zertifikatslücke CVE-2026-85103, die sowohl Gateways als auch Management-Server betraf, reicht die Betroffenheitsliste der neuen Schwachstelle auf R82.10, R82 und R81.20 jeweils ein Take weiter. Ein Server, der nur so weit aktualisiert wurde, dass er aus dem Bereich der September-Lücke herausfällt, ist von CVE-2026-93616 also weiterhin angreifbar. Das Advisory listet zudem R82.20 als betroffen, ohne die Einschränkung “kein Jumbo Hotfix”.
Die fehlerbereinigten Builds sowie Hinweise zu Gegenmaßnahmen, zur Suche nach Angriffsspuren und zu Kompromittierungsindikatoren finden sich im Support-Artikel sk1000171. Als betroffen nennt Check Point ausschließlich Security Management; ob ein Angreifer bestimmten Netzwerkzugriff benötigt, bleibt offen. The Hacker News hat bei Check Point nach weiteren betroffenen Produkten, den korrigierten Builds und den Juli-Angriffen gefragt.
Bei der zweiten Schwachstelle, CVE-2026-85102, sind Security-Gateway- und Spark-Firewalls betroffen, gleich ob zentral oder lokal verwaltet, auf R81 und R81.10 (beide außerhalb des Supports), R81.10.x, R81.20, R82, R82.00.x und R82.10. Nach Angaben des niederländischen Nationalen Cyber Security Centrums (NCSC) greift die Lücke, wenn diese Produkte Site-to-Site-VPN oder Remote-Access-VPN einsetzen. Die Korrekturen sind seit dem 9. September verfügbar und im Support-Artikel sk1000117 dokumentiert.
Die Angriffsversuche kamen laut Check Point aus anonymisierender Infrastruktur, darunter VPN-Dienste und Proxys, und nutzten Zertifikate mit bestimmten Subjects. Die veröffentlichte Liste ist unvollständig, weitere Subjects können im Umlauf sein. Administratoren sollten ihre Protokolle daher generell auf ungewöhnliche zertifikatsbasierte Mobile-Access-Anmeldungen prüfen – und ebenso darauf, was verdächtige Mobile-Access-Nutzer nach der Anmeldung tun; häufig folgt ein Scan interner Ports und Dienste.
Wer den Fix vom 9. September eingespielt hat, ist nach Darstellung von Check Point geschützt; ob einer der Versuche erfolgreich war, sagt das Advisory nicht. Für noch ungepatchte Gateways nennt das NCSC einen Workaround von Check Point für Site-to-Site-VPN: die impliziten VPN-Regeln deaktivieren und die UDP-Ports 500 und 4500 nur von bestimmten Peer-IP-Adressen zulassen. Für lokal verwaltete Spark-Firewalls gilt dieser Behelf nicht.
