Check Point reagiert mit dem R82.20 Security Hotfix (TAR) auf CVE-2026-93616. Die Korrekturen stecken zudem im Jumbo Hotfix Accumulator für R82.10 (Take 45), R82 (Take 127), R81.20 (Take 170) und R81.10 (Take 192). Ausdrücklich weist der Hersteller darauf hin, dass die üblichen LivePatch-Aktualisierungen die Schwachstelle nicht beheben – wer sich darauf verlässt, bleibt angreifbar.

Wer nicht sofort patchen kann, soll den Zugriff auf den Management Server hinter einem Security Gateway oder einer Firewall einschränken und den Port TCP/19009 auf vertrauenswürdige IP-Adressen begrenzen. Zusätzlich hat Check Point Kompromittierungsindikatoren (IoCs) veröffentlicht, mit denen Organisationen ihre Systeme auf Spuren einer Ausnutzung durchsuchen können.

Die zweite Schwachstelle, CVE-2026-85102, betrifft Security Gateway und Spark Firewall. Sie beruht auf einer unzureichenden Prüfung von Zertifikatsdaten während der VPN-Aushandlung. Entfernte, nicht authentifizierte Angreifer können darüber die Authentifizierung umgehen und beliebigen Code auf dem Security Gateway ausführen.

Anzeige

Zum Zeitpunkt der ursprünglichen Veröffentlichung sah die Lage noch anders aus. „Check Point hat die Schwachstelle offengelegt und die Korrekturen am 9. September 2026 bereitgestellt. Zu diesem Zeitpunkt hatten wir keine Hinweise auf eine Ausnutzung. Inzwischen beobachten wir weltweit Ausnutzungsversuche gegen Check-Point-Spark-Kunden. Kunden, die den Fix noch nicht installiert haben, sollten dies umgehend tun", heißt es in einem gesonderten Hinweis des Unternehmens.

Die Aufnahme beider Lücken in den KEV-Katalog der CISA setzt US-Bundesbehörden unter Zeitdruck: Nach den Anforderungen der Direktive BOD 26-04 bleiben ihnen drei Tage, um die Schwachstellen zu schließen. Der KEV-Eintrag gilt darüber hinaus als Signal für alle Betreiber betroffener Produkte, da die Behörde dort ausschließlich Schwachstellen mit bestätigter Ausnutzung listet.

Besonders heikel ist der Angriffspunkt bei CVE-2026-93616: Der Management Server ist die zentrale Verwaltungsinstanz für Check-Point-Installationen. Da der Fehler ohne Authentifizierung ausgenutzt werden kann und Angreifern das Hochladen und Ausführen eigener Skripte erlaubt, richtet sich der Angriff gegen ein System, das üblicherweise weitreichende Kontrolle über die Sicherheitsinfrastruktur besitzt. Nach Angaben des Herstellers ist bislang nur eine Handvoll angegriffener Kunden bekannt.