Check Point hat die aktive Ausnutzung von CVE-2026-85102 bestätigt. Die Schwachstelle betrifft die Zertifikatsverarbeitung der VPN-Funktion des Security Gateway und erlaubt Codeausführung aus der Ferne, ohne dass sich ein Angreifer zuvor anmelden muss.

Parallel warnt der Hersteller vor Angriffen auf CVE-2026-93616. Dieser Path-Traversal-Fehler steckt im Management-Webdienst, ist ebenfalls ohne Authentifizierung ausnutzbar und ermöglicht das Ausführen von Skripten sowie das Laden von Java-Klassen. Nach Angaben von Check Point wird die Lücke bereits seit dem 23. Juli als Zero-Day missbraucht.

Das niederländische Nationaal Cyber Security Centrum (NCSC) hatte am 10. September vor dem Problem im Security Gateway gewarnt und Anwender aufgefordert, die bereitstehenden Updates einzuspielen, da eine Ausnutzung unmittelbar bevorstehe. Check Point datiert den Beginn der Angriffe nun auf den 12. September.

Anzeige

„Ab dem 12. September 2026 haben wir eine Welle von Ausnutzungsversuchen gegen Spark-Kunden beobachtet“, heißt es in der Warnung des Unternehmens. Die Versuche seien von Anonymisierungsinfrastruktur ausgegangen, darunter VPN-Dienste und Proxys. Dabei kamen Zertifikate mit bestimmten Subjects zum Einsatz; Check Point betont jedoch, dass die drei genannten Subjects lediglich den aktuellen Beobachtungsstand abbilden und weitere im Umlauf sein könnten.

Die CISA hat beide Schwachstellen in ihren KEV-Katalog aufgenommen und US-Bundesbehörden angewiesen, die verfügbaren Korrekturen oder Gegenmaßnahmen bis zum 25. September 2026 anzuwenden.

Für CVE-2026-85102 empfiehlt Check Point, auf unterstützten Gateways der Versionen R81.20, R82 oder R82.10 den LivePatch Take 26 zu installieren. Alternativ steht ein korrigierter Jumbo Hotfix bereit: R81.20 Take 166, R82 Take 126, R82.10 Take 44 oder R81.10 Take 190 beziehungsweise neuer. Spark-Firewalls sollten auf R82.00.10 Build 2325 oder R81.10.17 Build 4968 oder höher aktualisiert werden.

Ob LivePatch aktiv ist, lässt sich laut Hersteller im Expert-Modus auf dem Security Gateway mit dem Befehl cpinfo -y CPupdates prüfen. Ausdrücklich weist die Warnung darauf hin, dass Kunden, die ein früheres Offline-LivePatch-Paket eingespielt haben, für den vollständigen Schutz Take 26 benötigen.

Wo ein Update nicht möglich ist, rät Check Point dazu, die impliziten VPN-Regeln zu deaktivieren und stattdessen explizite Regeln anzulegen: Site-to-Site-VPN über UDP/500 und UDP/4500 sollte auf bestimmte Peer-IP-Adressen beschränkt werden. Beim Remote-Access-VPN sollen nur die benötigten Dienste über UDP/500, UDP/4500, TCP/443 und gegebenenfalls TCP/80 zugelassen und die Quell-IP-Bereiche der Clients nach Möglichkeit eingeschränkt werden. Für lokal verwaltete Spark-Firewalls gelten diese Maßnahmen nicht.

Hinweise zur Eindämmung und zur Suche nach Angriffsspuren im Zusammenhang mit der Management-Lücke CVE-2026-93616 verweist Check Point auf einen eigenen Support-Artikel.